De nieuwste ThreatsDay Bulletin van The Hacker News meldt dat de ransomwaregroep The Gentlemen, een Ransomware-as-a-Service (RaaS) operatie met ongeveer twintig leden, actief misbruik maakt van een kritieke authenticatie-omzeilingskwetsbaarheid in FortiOS en FortiProxy (CVE-2024-55591). Deze kwetsbaarheid wordt gebruikt voor initiële toegang tot systemen. Volgens Group-IB beschikt de groep over een operationele database met ongeveer 14.700 reeds gecompromitteerde FortiGate-apparaten wereldwijd en bijna duizend gevalideerde VPN-credentials die klaarstaan voor aanvallen. The Gentlemen passen ook geavanceerde technieken toe om beveiligingsprocessen op kernel-niveau te beëindigen, wat detectie bemoeilijkt. Sinds juli/augustus 2025 zijn circa 94 organisaties getroffen door deze dreiging.
Daarnaast zijn er vier kwetsbaarheden in BMC FootPrints, een veelgebruikte IT Service Management-oplossing, bekendgemaakt die samen kunnen leiden tot pre-authenticatie remote code execution. De aanval begint met een authenticatie-omzeiling die een gastsessietoken verkrijgt, waarna een kwetsbare Java-deserialisatie wordt misbruikt om willekeurige bestanden te schrijven en volledige controle op afstand te verkrijgen. Tevens kunnen twee Server Side Request Forgery (SSRF) kwetsbaarheden worden gebruikt om interne data te lekken. Deze problemen zijn in september 2025 gepatcht.
Verder wordt de malwareloader Hijack Loader ingezet om een nieuw, C++-gebaseerd command-and-control framework genaamd SnappyClient te verspreiden. Dit framework beschikt over functies zoals screenshots maken, toetsaanslagen registreren, een remote terminal en het stelen van data uit browsers en extensies. SnappyClient gebruikt meerdere technieken om detectie door beveiligingssoftware te voorkomen, waaronder het omzeilen van de Antimalware Scan Interface en het gebruik van geavanceerde systeemaanroepen. De malware wordt verspreid via een phishingcampagne die zich voordoet als de Spaanse telecomprovider Telefónica. De eerste ontdekking van SnappyClient dateert van december 2025.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *