Een recent ontdekte cyberaanvalcampagne maakt gebruik van een tot nu toe onbekende malwarefamilie genaamd SharkLoader, die fungeert als loader voor het uitrollen van Cobalt Strike Beacon op geïnfecteerde systemen. Kaspersky, dat deze activiteit volgt onder de naam StrikeShark, meldt dat de campagne diplomatieke organisaties in Indonesië, overheidsinstanties in Taiwan, softwarebedrijven in meerdere landen en andere sectoren in onder meer Hongkong, Libanon, Syrië, Colombia, Noord-Macedonië, Nepal en Servië heeft getroffen aldaar.
De diversiteit in doelwitten en geografische spreiding wijst op een brede campagne zonder focus op een specifieke regio of sector. Hoewel er geen directe koppelingen zijn met bekende dreigingsactoren, maken de aanvallers gebruik van open-source post-compromise tools zoals FScan en Pillager, die vaak door Chineessprekende ontwikkelaars worden ingezet. Dit doet vermoeden dat de campagne afkomstig is van een Chineessprekende dreigingsactor.
De aanvallen starten via twee hoofdwegen: het misbruiken van bekende kwetsbaarheden in Exchange Server, zoals CVE-2022-41082 (ProxyNotShell), om Indonesische diplomatieke entiteiten te compromitteren, of via een path traversal-kwetsbaarheid in Openfire (CVE-2023-32315) bij Taiwanese softwarebedrijven, en een kritieke remote code execution-bug in GeoServer (CVE-2024-36401) om een Colombiaanse organisatie aan te vallen. Daarnaast worden diverse andere kwetsbaarheden ingezet, waaronder CVE-2016-4437 in Apache Shiro en meerdere kwetsbaarheden in producten van Fortinet, Microsoft en Cisco.
De aanvallers lijken gebruik te maken van publiek beschikbare proof-of-concept exploits, vaak gehost op platforms zoals GitHub, om op opportunistische wijze toegang te verkrijgen. Na het verkrijgen van een voet aan de grond wordt persistentie opgebouwd door web shells te installeren die een DLL side-loading keten activeren via "SystemSettings.exe" (CVE-2021-27076), waarmee SharkLoader wordt geladen als "SystemSettings.dll".
Een andere distributiemethode van SharkLoader is via aangepaste dropper-executables die zich voordoen als legitieme software-installers of applicaties zoals Google Update en Cisco AnyConnect. Hoe deze droppers precies worden verspreid, is nog onbekend. Sommige droppers gebruiken decoy PDF-documenten om slachtoffers te verleiden de schadelijke bestanden te openen, terwijl andere uitsluitend als aflevermechanisme voor SharkLoader dienen zonder afleidende inhoud.
Eenmaal geladen maakt SharkLoader gebruik van de techniek "Perfect DLL Hijacking", waarmee kwaadaardige code wordt uitgevoerd terwijl de Windows Loader Lock wordt omzeild. De malware decodeert en laadt "DscCoreR.mui", die vervolgens wordt gebruikt om Cobalt Strike in een nieuwe thread te decomprimeren en te starten, samen met andere componenten die API hooks installeren om runtime-excepties te monitoren en verdere functionaliteit te ondersteunen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *