Meer dan twintig Braziliaanse overheidswebsites zijn gekaapt en gebruikt als distributiepunt voor malware in een actieve PhantomEnigma-campagne, zo blijkt uit onderzoek van ANY.RUN, een toonaangevende leverancier van interactieve malware-analyse en threat intelligence. Het onderzoek onthulde tot nu toe onbekend backdoor-gedrag, verborgen infrastructuurrelaties en meerdere aanvalspaden die banken en overheidsinstanties in gevaar brengen.
Door honderden schijnbaar niet-gerelateerde sandbox-sessies te koppelen, brachten onderzoekers van ANY.RUN de omvang van de operatie in kaart en toonden zij aan hoe vertrouwde .gov.br-links en geauthenticeerde e-mails de kwaadaardige activiteiten verborgen hielden. De aanval startte met valse politie-gerelateerde documenten, gepresenteerd als officiële "Ofício Polícia Civil" of "Procuração Digital"-berichten, die QR-codes of links bevatten die leken op legitieme overheidsbronnen.
In meerdere gevallen werden de e-mails verzonden via gehackte mailboxen en slaagden ze voor SPF-, DKIM- en DMARC-controles, waardoor ze een sterkere schijn van legitimiteit kregen dan gewone phishingmails. Slachtoffers werden via gekaapte .gov.br-hosts of politie-achtige domeinen doorgestuurd naar de kwaadaardige installer. De overheidsystemen werden gebruikt als vertrouwde infrastructuur voor levering, niet per se als einddoelwit.
Onder de gecompromitteerde systemen bevonden zich onder meer timon.ma.gov[.]br, loginam.sesp.es.gov[.]br (openbare veiligheid), aplicacao.cbm.mt.gov[.]br (brandweer) en prodoc.ap.gov[.]br. Deze legitieme gemeentelijke, openbare veiligheids- en gerechtelijke portals werden op verschillende momenten in de leveringsketen ingezet en kwamen in meerdere PhantomEnigma-aanvallen voor, wat onderzoekers hielp om aanvankelijk losstaande activiteiten te verbinden.
De campagne ontwikkelde zich langs twee hoofdsporen. Enerzijds verschoof de levering van een focus op banken in 2025 naar het misbruiken van gekaapte .gov.br-websites en e-mailaccounts in 2026, wat een betrouwbaardere route naar slachtoffers bood zonder een nieuwe doelgroep te bevestigen. Anderzijds evolueerde de malware van een browser-extensie gericht op bankfraude naar een modulaire Inno/Node.js-backdoor die JavaScript kan uitvoeren en extra payloads kan afleveren.
Voor beveiligingsteams betekent dit een aanzienlijke zichtbaarheidsgat: vertrouwde infrastructuur wekt minder argwaan, modulaire payloads kunnen na infectie veranderen en snel wisselende command-and-control-domeinen maken statische blokkadelijsten snel achterhaald. Gedragsanalyse en continue threat hunting bieden daarom betrouwbaardere detectiemogelijkheden naarmate de campagne zich ontwikkelt.
De aanvalsketen begint met een phishingmail met een valse politie- of officiële documentenlokker. Vervolgens leidt een link via een gekaapte overheidsserver of politie-achtige domein naar een kwaadaardige installer, zoals een Inno Setup- of MSI-bestand. Daarna wordt een gepatchte Electron-applicatie geladen die een kwaadaardige index.js-backdoor activeert. Deze malware verzamelt systeemgegevens, zorgt voor persistente aanwezigheid en verbindt met een roterende command-and-control-infrastructuur, waarna een tweede fase van levering volgt.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *