Gen Threat Labs onderzocht twee campagnes uit de eerste helft van 2026 waarin aanvallers legitieme accounts, browserinstellingen en blockchaingegevens inzetten als onderdeel van hun aanvalsketen. Het Gen Threat Report analyseert halfjaarlijks de grootste cyberdreigingen die het digitale landschap beïnvloeden en biedt inzicht in trends die consumenten wereldwijd raken.
In de eerste helft van 2026 waren scams goed voor bijna 46 procent van de gedetecteerde bedreigingen, terwijl malvertising bijna 30 procent uitmaakte. Gen Digital blokkeerde in die periode 114,2 miljoen aanvallen gericht op webshopscams en 20,3 miljoen tech support scams. Deze cijfers omvatten echter diverse aanvalsvormen, waarbij een detectietelling niet inzicht geeft in de complexiteit van de aanvalsketens, zoals hoe een eerste lokmiddel leidt tot scriptuitvoering, browsermanipulatie of het wijzigen van een walletadres vlak voor een transactie.
De eerste onderzochte campagne betrof banking-malware die begon met gecompromitteerde zakelijke mailboxen en eindigde met proxy- en browsermanipulatie. De tweede campagne richtte zich op cryptocurrency en gebruikte een Rust-gebaseerde clipper die command-and-control infrastructuurgegevens ophaalde van Binance Smart Chain. Hoewel de payloads verschilden, vertrouwden beide campagnes niet op het doorbreken van het vertrouwde systeem voor de gebruiker. De banking-campagne gebruikte een legitiem account om het lokmiddel te verspreiden, terwijl de clipper een geldige blockchaintransactie registreerde na lokale wijziging van het bestemmingsadres.
De banking-campagne richtte zich op gebruikers in Tsjechië, Slowakije, Polen en Litouwen. De phishingmails leken normale zakelijke berichten, zoals verzendbevestigingen, factuurgerelateerde berichten en meldingen van gescande documenten. In meerdere gevallen werden de berichten verzonden vanuit gecompromitteerde zakelijke mailboxen. De e-mails kwamen daadwerkelijk van legitieme accounts die door aanvallers waren overgenomen, waardoor SPF en DKIM controles slaagden en reputatiesystemen de afzender als betrouwbaar zagen. De bijlage startte een JavaScript dropper, waarna de aanvalsketen via PowerShell-stadia doorging naar shellcode en banking-functionaliteit. Indicatoren wezen op de malwarefamilie GepyS. De malware wijzigde proxy-instellingen en installeerde een browserextensie, waarmee het zich dicht bij de bankiersessie van het slachtoffer positioneerde.
De keten verliep globaal als volgt: gecompromitteerde mailbox, JavaScript dropper, PowerShell-stadia, shellcode loader, en manipulatie van proxy en browser. Een van de payloads gebruikte een 32-bit position-independent loader met technieken als MMX en SSE junk instructies, sprongen middenin instructies en een decryptieroutine gebaseerd op een LFSR-gegeneerde keystream gevolgd door XOR. Deze technieken vertraagden statische analyse aanzienlijk. De e-mail hoefde alleen maar de gebruiker te verleiden de bijlage te openen; de rest van de keten werd door JavaScript en PowerShell afgehandeld, terwijl de loader analyse bemoeilijkte en de proxy- en browserwijzigingen de aanval in de bankiersessie brachten.
Vergelijkbare campagnes in de eerste helft van 2026 vertoonden soortgelijke regionale en operationele patronen met verschillende payloads. In Italië werden valse factuur-PDF's, waaronder lokmiddelen met Booking.com-thema, gebruikt om via Vercel gehoste scripts met per-slachtoffer JavaScript-obfuscatie te laden, gevolgd door PowerShell-stadia gehost op Blogspot en de XWorm malware. In Polen leverde factuurgerichte phishing een steganografische .NET loader die de Remcos RAT installeerde.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *