Onderzoekers hebben nieuwe hackingtools ontdekt die worden ingezet door de pro-Oekraïense hacktivistengroep Hacking Cat. Deze groep is geëvolueerd van het uitvoeren van website-aanpassingen en datalekken naar meer geavanceerde en destructieve aanvallen op Russische doelen. Volgens het Russische cybersecuritybedrijf Kaspersky werkt Hacking Cat vaak samen met andere Oekraïne-gerelateerde hackers en gebruikt het een breed scala aan op maat gemaakte tools, wat het toewijzen van individuele aanvallen aan specifieke dreigingsactoren aanzienlijk bemoeilijkt, zoals beschreven in een recent rapport.
Hacking Cat voert aanvallen uit op Russische organisaties sinds ongeveer februari 2024 en begon vanaf de zomer van 2025 over te schakelen naar operaties gericht op het versleutelen en vernietigen van data. Kaspersky ontdekte twee malwarefamilies die aan de groep worden toegeschreven: een tot dan toe onbekende remote-access tool genaamd Gorilla RAT en Monkey Ransomware, die volgens eerdere rapporten gebruikersdata versleutelt en bestanden voorziet van de extensie ".monkey".
In sommige aanvallen maakten de hackers gebruik van kwetsbaarheden in Microsoft Exchange-servers om een eerste toegangspunt te verkrijgen, waarna ze Gorilla RAT implementeerden. Deze tool kan netwerkverkeer tunnelen, waardoor aanvallers op afstand systemen binnen het netwerk van het slachtoffer kunnen benaderen. Daarnaast werden diverse varianten van Monkey Ransomware aangetroffen op systemen die aan Hacking Cat worden toegeschreven. Deze malware verscheen voor het eerst eind zomer of begin herfst 2025, maar werd in de maanden daarna aangepast en in verschillende programmeertalen herschreven. Kaspersky suggereert dat de snelle ontwikkeling mogelijk het gevolg is van het gebruik van generatieve AI bij het creëren of aanpassen van de malware, of dat de hackers experimenteerden met de mogelijkheden daarvan.
In maart claimden Hacking Cat en de pro-Oekraïense hacktivistengroep Cyber Anarchy Squad de verantwoordelijkheid voor een inbraak bij een aannemer van Rosatom, het Russische staatsbedrijf voor nucleaire energie. In juni voerde Hacking Cat samen met de Oekraïense Cyber Alliance een destructieve aanval uit op Donbassteploenergo, een staatsbedrijf dat warmte levert in door Rusland bezette delen van de Oekraïense regio Donetsk. Kaspersky constateerde dat verschillende hacktivistengroepen dezelfde op maat gemaakte tools gebruiken en soms identieke meerfasige infectieketens toepassen in afzonderlijke aanvallen. Zo werd tijdens een gezamenlijke operatie met de Oekraïense Cyber Alliance malware genaamd Nemo Wiper ingezet, die specifiek is ontworpen om data te vernietigen en infrastructuur te verstoren in plaats van losgeld te genereren.
Deze overlap wijst erop dat een gemeenschappelijke ontwikkelaar of een kleine groep ontwikkelaars verantwoordelijk kan zijn voor het creëren en onderhouden van malware die vervolgens door meerdere hacktivistische operaties wordt verspreid. Dit maakt het bovendien lastiger om vast te stellen welke groep achter een specifieke aanval zit. Hacking Cat ontkende de toeschrijving van sommige malware uit het Kaspersky-rapport. In een verklaring op Telegram gaf de groep aan dat enkele tools wel van hen zijn, maar dat de ransomware-varianten dat zeker niet zijn. Ze beschuldigden Kaspersky ervan tools van niet-gerelateerde groepen aan Hacking Cat te koppelen en bekritiseerden het reverse-engineering werk van het bedrijf.










Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *