Ondanks dat Internet Explorer in 2022 werd stopgezet, wordt een legacy Windows-tool die eraan gekoppeld is nog steeds actief misbruikt in moderne malwarecampagnes. Het gaat om mshta.exe, een onderdeel van Microsoft HTML Application Host (MSHTA), dat standaard op Windows-systemen aanwezig is en het uitvoeren van VBScript en JavaScript mogelijk maakt.

Onderzoekers van Bitdefender melden dat aanvallers MSHTA gebruiken als een zogenoemde living-off-the-land (LOLBIN) binary om malware te starten. Dit komt doordat mshta.exe Microsoft-ondertekend is, standaard aanwezig blijft en in veel omgevingen nog impliciet vertrouwd wordt. Volgens de onderzoekers blijven onderdelen van oudere software in Windows aanwezig om compatibiliteit met oudere workflows en enterprise-vereisten te waarborgen, maar worden deze ook vaak misbruikt door kwaadwillenden. Meer details zijn te vinden in de blogpost van Bitdefender.

Bitdefender zag mshta.exe terugkomen in infectieketens van diverse malwarefamilies, waaronder commodity stealers als LummaStealer en Amatera, multi-stage loaders zoals CountLoader en Emmenhtal Loader, banking trojans als ClipBanker en de langlopende PurpleFox-malware. Een voorbeeld is CountLoader, dat via nepsoftwaredownloads, gekraakte applicaties en SEO-poisoned websites slachtoffers verleidt om schadelijke payloads uit te voeren. Hierbij worden legitiem ogende installers in wachtwoordbeveiligde archieven verspreid, die uiteindelijk mshta.exe aanroepen om verdere malware binnen te halen.

Daarnaast werden campagnes met Emmenhtal Loader ontdekt waarbij nep-CAPTCHA-pagina’s via Discord phishing werden verspreid. Slachtoffers werden misleid om kwaadaardige commando’s in het Windows Uitvoeren-venster te plakken, waarna mshta.exe obfuscated HTA-payloads in het geheugen uitvoerde en PowerShell gebruikte om extra malware te downloaden, zoals LummaStealer.

Ook de PurpleFox-malware maakt gebruik van mshta.exe om via msiexec MSI-payloads te downloaden die zich voordoen als PNG-afbeeldingen. PurpleFox functioneert als een rootkit-backdoor met mogelijkheden voor persistente toegang, spionage, datadiefstal en DDoS-aanvallen. Banking trojans zoals ClipBanker gebruiken HTA-loaders om Base64-gecodeerde PowerShell-commando’s uit te voeren, waarmee ze persistente taken aanmaken die zich voordoen als legitieme Windows-services. Deze malware kapen uiteindelijk cryptocurrency-walletadressen die slachtoffers kopiëren.