Onderzoekers van Huntress hebben een geavanceerde dreiging ontdekt die verborgen zat in wat leek op adware. Een enkel, niet-geregistreerd domein dat voor slechts 10 dollar beschikbaar was, had kwaadwillenden stilzwijgend controle kunnen geven over meer dan 25.000 geïnfecteerde endpoints wereldwijd. De software in kwestie is ondertekend door Dragon Boss Solutions, een bedrijf uit de Verenigde Arabische Emiraten dat zich profileert als een onderzoeksbureau voor zoekmachine-monetisatie.

Hoewel deze software lange tijd werd gezien als een potentieel ongewenst programma (PUP) met browser hijacking-functionaliteit, toonde een analyse van Huntress aan dat het zich in stilte had ontwikkeld tot een veel gevaarlijker dreiging. Vanaf maart 2025 werd een PowerShell-payload ingezet die met verhoogde rechten draait om beveiligingsproducten uit te schakelen, hun update-servers te blokkeren en herinstallatie te voorkomen. De malware zorgt voor blijvende aanwezigheid via vijf geplande taken en WMI-eventabonnementen die ook na herstart actief blijven. Daarnaast voegt het Windows Defender-uitsluitingen toe voor mappen die gebruikt worden om toekomstige payloads te plaatsen, waaronder mogelijk cryptominers, ransomware of infostealers.

De meest zorgwekkende ontdekking betrof de updateconfiguratie van de software. Het primaire domein dat gebruikt werd voor het leveren van updates (chromsterabrowser[.]com) was niet geregistreerd. Iedereen die dit domein had gekocht, had willekeurige code kunnen uitvoeren op alle geïnfecteerde systemen, zonder dat er een exploit nodig was, omdat antivirusbescherming op die machines al was uitgeschakeld. Huntress registreerde het domein voordat anderen dit konden doen, leidde het naar een sinkhole en monitorde de activiteit. Ongeveer 25.000 unieke IP-adressen, die echte endpoints in productieomgevingen vertegenwoordigden, zochten update-instructies bij dit domein.

De infecties waren verspreid over 124 landen, waarbij de Verenigde Staten met meer dan 12.000 hosts het zwaarst getroffen waren, gevolgd door Frankrijk, Canada, het Verenigd Koninkrijk en Duitsland, elk met ongeveer 2.000 hosts. De omvang van de besmetting binnen hoog-risico netwerken was bijzonder zorgelijk. Van de geïnfecteerde hosts behoorden 324 tot gevoelige netwerken, waaronder 221 universiteiten en hogescholen, 41 operationele technologie (OT)-netwerken, 35 overheidsinstanties en drie zorginstellingen. De geïdentificeerde OT-netwerken waren actief binnen elektriciteitsbedrijven, transport, energiecoöperaties en kritieke infrastructuur. Ook meerdere Fortune 500-bedrijven werden getroffen.

Huntress roept organisaties op om te zoeken naar indicatoren van compromittering (IoC's) om mogelijke impact van deze campagne te detecteren.