Een tot nu toe onbekende dreigingsgroep, aangeduid als UAT-10362, voert spear-phishingcampagnes uit gericht op Taiwanese niet-gouvernementele organisaties (NGO’s) en vermoedelijk universiteiten. Hierbij wordt een nieuwe malware ingezet, genaamd LucidRook, die is gebaseerd op de programmeertaal Lua. Onderzoeker Ashley Shen van Cisco Talos licht toe dat LucidRook een geavanceerde stager is die een Lua-interpreter en met Rust gecompileerde bibliotheken in een DLL-bestand verwerkt om vervolgens Lua-bytecode payloads te downloaden en uit te voeren.
De activiteiten werden door Cisco Talos in oktober 2025 ontdekt. De aanvallen maken gebruik van RAR- of 7-Zip-archieven met als lokaas een dropper genaamd LucidPawn. Deze dropper opent een lokbestand en start vervolgens LucidRook. Een opvallend kenmerk van deze aanval is het gebruik van DLL side-loading om zowel LucidPawn als LucidRook uit te voeren. Er zijn twee infectieketens die leiden tot LucidRook: één via een Windows-snelkoppeling (LNK-bestand) met een PDF-icoon en een andere via een uitvoerbaar bestand dat zich voordoet als een antivirusprogramma van Trend Micro.
Bij de LNK-gebaseerde infectieketen voert het klikken op het bestand een PowerShell-script uit dat een legitiem Windows-binary ('index.exe') activeert, welke vervolgens een kwaadaardige DLL (LucidPawn) side-loadt. Deze dropper gebruikt op zijn beurt weer DLL side-loading om LucidRook te starten. Bij de EXE-gebaseerde keten start het vermeende Trend Micro-programma ('Cleanup.exe') binnen het 7-Zip-archief als een eenvoudige .NET dropper die eveneens DLL side-loading inzet om LucidRook uit te voeren. Na uitvoering toont het programma een bericht dat het schoonmaakproces is voltooid.
LucidRook is een 64-bit Windows DLL die sterk geobfusceerd is om analyse en detectie te bemoeilijken. De malware verzamelt systeeminformatie en exfiltreert deze naar een externe server. Daarna ontvangt het een versleutelde Lua-bytecode payload die wordt ontsleuteld en uitgevoerd met de ingebedde Lua 5.4.8-interpreter op het geïnfecteerde systeem. De aanvallers maken gebruik van een Out-of-band Application Security Testing (OAST) service en gecompromitteerde FTP-servers voor hun command-and-control infrastructuur.
LucidPawn past een geofence toe door de systeemtaal te controleren en alleen verder te gaan als deze overeenkomt met traditioneel Chinees ('zh-TW'), wat typisch is voor Taiwan. Dit beperkt de uitvoering tot de beoogde regio en voorkomt detectie in veelgebruikte analyse-omgevingen. Daarnaast is minstens één variant van de dropper gevonden die een andere 64-bit Windows DLL, LucidKnight, inzet. Deze tool kan systeeminformatie via Gmail exfiltreren naar een tijdelijk e-mailadres. De aanwezigheid van LucidKnight naast LucidRook wijst op een gelaagde toolkit waarbij LucidKnight mogelijk wordt gebruikt voor profilering voorafgaand aan de levering van LucidRook.
Over UAT-10362 is verder weinig bekend, behalve dat het waarschijnlijk een geavanceerde en gerichte dreigingsactor betreft die flexibiliteit, stealth en slachtoffergerichte taken hoog in het vaandel heeft staan. Cisco Talos benadrukt dat het modulaire ontwerp, de meertalige opzet, de gelaagde anti-analyse functies en het gebruik van gecompromitteerde of publieke infrastructuur wijzen op een volwassen operationele werkwijze van deze actor.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *