De Iraanse hackerorganisatie MuddyWater heeft een aanvalscampagne uitgevoerd waarbij de Chaos ransomware werd ingezet als afleidingsmanoeuvre. De aanvallers maakten gebruik van social engineering via Microsoft Teams om toegang te verkrijgen tot netwerken en langdurige aanwezigheid te vestigen. Hoewel de aanval elementen bevatte zoals diefstal van inloggegevens, persistente toegang, externe besturing, datalekken en afpersingsmails, waren de gebruikte infrastructuur en technieken kenmerkend voor MuddyWater.
Onderzoekers van Rapid7 concluderen dat het ransomwaregedeelte waarschijnlijk diende om de daadwerkelijke cyberspionage te verhullen en het toewijzen van de aanval te bemoeilijken. Volgens Rapid7 toont deze strategie de overlap tussen door staten gesponsorde inbraakactiviteiten en criminele werkwijzen, waarbij het primaire doel niet financieel was. Ondanks de misleiding is er matig vertrouwen dat MuddyWater, ook bekend als Static Kitten, Mango Sandstorm en Seedworm, achter de aanval zit. Dit is gebaseerd op gedeelde infrastructuur, een specifiek code-signing certificaat en operationele methoden die aan deze groep worden toegeschreven.
MuddyWater is een Iraanse, door de staat gesponsorde cyberspionagegroep die bekendstaat om langdurige netwerkcampagnes in lijn met het Ministerie van Inlichtingen en Veiligheid (MOIS) van Iran. De Chaos ransomware, die in 2025 is opgedoken, staat bekend om gerichte aanvallen op grote organisaties, dubbele afpersing en social engineering, voornamelijk gericht op Amerikaanse bedrijven.
De aanval startte via social engineering op Microsoft Teams, waarbij aanvallers gesprekken met medewerkers begonnen, schermdeling sessies opzetten, inloggegevens verzamelden en multi-factor authenticatie (MFA) manipuleerden. In sommige gevallen werd AnyDesk ingezet voor externe toegang. Inloggegevens werden gestolen via phishingpagina's die zich voordeden als Microsoft Quick Assist of door slachtoffers te misleiden hun wachtwoorden in lokale tekstbestanden te typen. Na compromittering authenticeren de aanvallers zich op interne systemen, waaronder domeincontrollers, en vestigen ze persistente toegang met RDP, DWAgent en AnyDesk.
Vervolgens werd een malwareloader (ms_upd.exe) gebruikt om een aangepaste backdoor (Game.exe) te installeren, vermomd als een Microsoft WebView2 applicatie. Deze malware bevat anti-analyse en anti-virtualisatie controles en ondersteunt twaalf commando's, waaronder het uitvoeren van PowerShell en CMD opdrachten, het uploaden en verwijderen van bestanden en het behouden van persistente shell toegang.
Rapid7 merkt op dat MuddyWater eerder ransomware heeft ingezet om cyberspionage te maskeren. Eind 2025 gebruikte de groep bijvoorbeeld Qilin ransomware in een aanval op een Israëlische organisatie. Onderzoekers vermoeden dat MuddyWater na deze aanval is overgestapt op een andere ransomware-variant, mogelijk om de link met MOIS-operaties te verbergen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *