De cybercrimegroep Silver Fox, gelinkt aan China, maakt gebruik van een nieuwe remote access trojan (RAT) genaamd MODBEACON, ontwikkeld in Rust. Deze malware maakt gebruik van gRPC streaming om versleutelde communicatie met command-and-control (C2) infrastructuur te onderhouden, die gehost wordt via Amazon en Cloudflare CDN. Volgens het Chinese cybersecuritybedrijf QiAnXin lijkt de dreiging op het eerste gezicht een laag-sophistication, maar hoog-activiteit operatie die malware verspreidt via valse software-installers en SEO poisoning, maar onder de oppervlakte zit een complex netwerk van meerdere distributeurs.
De distributeurs opereren voornamelijk in Azië en verspreiden malwarevarianten zoals Gh0st RAT en WinOS (ValleyRAT) via nep-installatieprogramma’s die via SEO-campagnes worden gepromoot. Een campagne in juni 2026 richtte zich op technologie-, onderwijs- en staatsbedrijven met een modulair opgebouwde RAT die nog niet eerder was gedocumenteerd. MODBEACON functioneert als een geheugen-resident implantaat dat extra modules kan laden, opdrachten van de operator kan uitvoeren en versleutelde communicatie onderhoudt. De malware maakt gebruik van een professioneel C2-framework waarbij loader en beacon gescheiden zijn, configuraties injecteerbaar zijn en een plugin-architectuur wordt toegepast. De transportlaag is gebaseerd op een open-source anti-censuur proxy framework (Xray/V2Ray), wat de communicatie via gRPC tunnel streaming mogelijk maakt.
De campagne combineert social engineering, aangepaste malware en post-compromise tooling om langdurige toegang te verkrijgen met minimale detectie. De infectieketen gebruikt valse domeinen die nep-installers van populaire software promoten om gebruikers te verleiden kwaadaardige ZIP-bestanden te downloaden. MODBEACON kan het host-systeem fingerprinten, plugins in het geheugen laden, heartbeat-berichten versturen, resultaten van opdrachten rapporteren en persistentie instellen via geplande taken. Deze mogelijkheden maken verdere uitbreiding van informatie-diefstal, laterale beweging, proxy forwarding of andere payloads mogelijk. De onthulling van MODBEACON valt samen met een bredere uitbreiding van het arsenaal van Silver Fox, dat ook malwarefamilies als Atlas RAT, ABCDoor, RomulusLoader en SilentRunLoader inzet. Meer details over deze operatie zijn te vinden in het onderzoek van QiAnXin.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *