Een bedreigingsactor, bekend als Storm-2561, verspreidt nep enterprise VPN-clients van Ivanti, Cisco en Fortinet om VPN-credentials van nietsvermoedende gebruikers te stelen. De aanvallers manipuleren zoekresultaten (SEO poisoning) voor veelgebruikte zoekopdrachten zoals “Pulse VPN download” of “Pulse Secure client” en leiden slachtoffers zo om naar nagemaakte VPN-leveranciersites die sterk lijken op de legitieme software van bekende leveranciers.

Microsoft-onderzoekers ontdekten dat dezelfde campagne ook domeinen gebruikte die gerelateerd zijn aan Sophos, Sonicwall, Ivanti, Check Point, Cisco, WatchGuard en andere leveranciers, waarmee gebruikers van diverse enterprise VPN-producten werden gericht. De nep-sites verwezen naar een inmiddels verwijderde GitHub-repository met een ZIP-bestand dat een valse VPN MSI-installer bevatte. Bij uitvoering installeert deze installer een bestand genaamd 'Pulse.exe' in %CommonFiles%\Pulse Secure, en plaatst daarnaast een loader (dwmapi.dll) en een variant van de Hyrax infostealer (inspector.dll).

De valse VPN-client toont een geloofwaardige inloginterface die gebruikers uitnodigt hun credentials in te voeren. Deze gegevens worden vervolgens onderschept en naar de infrastructuur van de aanvallers gestuurd. De malware, digitaal ondertekend met een inmiddels ingetrokken certificaat van Taiyuan Lihua Near Information Technology Co., Ltd., steelt ook VPN-configuratiegegevens uit het bestand 'connectionsstore.dat' in de directory van het legitieme programma.

Om argwaan te verminderen, toont de nep VPN-client na het stelen van de gegevens een installatiefout en verwijst gebruikers door naar de echte website van de leverancier om de legitieme VPN-client te downloaden. Microsoft licht toe dat gebruikers die daarna de echte VPN-software installeren en gebruiken, meestal geen aanwijzingen van compromittering zien en de initiële fout toeschrijven aan technische problemen in plaats van malware.

De infostealer creëert daarnaast persistente aanwezigheid via de Windows RunOnce-registersleutel, waardoor de infectie ook na een herstart actief blijft. Microsoft adviseert systeembeheerders om cloud-gedreven bescherming in Defender te activeren, EDR in blokkeermodus te gebruiken, multi-factor authenticatie af te dwingen en browsers met SmartScreen in te zetten. Tevens zijn indicators of compromise (IoC’s) en detectierichtlijnen beschikbaar gesteld om deze campagne vroegtijdig te herkennen en te blokkeren.