Bitdefender heeft ontdekt dat de pro-Russische hackergroep Curly COMrades geavanceerde technieken gebruikt om onopgemerkt te blijven in Windows-systemen. Deze groep, die handelt in lijn met Russische geopolitieke doelen, maakt gebruik van verborgen Linux-virtuele machines om traditionele beveiligingsmaatregelen te omzeilen. Samen met het Georgische CERT heeft Bitdefender vastgesteld dat de hackers Hyper-V, de virtualisatietechnologie van Windows 10, misbruiken. Na toegang tot een systeem te hebben verkregen, activeren ze Hyper-V en schakelen beheertools uit om detectie door systeembeheerders te voorkomen. Ze downloaden vervolgens een klein RAR-archief dat zich voordoet als een videobestand, maar in werkelijkheid de configuratiebestanden en virtuele schijf van een Alpine Linux-omgeving bevat. Deze omgeving wordt automatisch geïmporteerd en gestart, waarbij de virtuele machine de naam WSL krijgt om argwaan te vermijden.
In deze Linux-installatie, die slechts 120 MB schijfruimte en 256 MB geheugen gebruikt, draaien twee belangrijke componenten: CurlyShell, een permanente reverse shell, en CurlCat, een tool om netwerkverkeer te verbergen. Het verkeer lijkt afkomstig van de Windows-host, waardoor het voor beveiligingssystemen legitiem lijkt. Bitdefender benadrukt dat deze aanpak effectief is omdat activiteiten in een aparte virtuele laag plaatsvinden, waardoor ze onzichtbaar blijven voor de meeste detectiesystemen. De aanvallers houden hun infrastructuur flexibel door naast hun eigen tools ook bestaande proxy- en tunnelingmethoden te gebruiken, zoals Ligolo-ng, CCProxy, Stunnel en SSH. De virtuele machine is specifiek aangepast aan het doelwit, met geconfigureerde bestanden voor communicatie met command-and-controlservers. Bitdefender vond ook PowerShell-scripts die Kerberos-tickets injecteren in het LSASS-proces en scripts die via Group Policy lokale accounts aanmaken voor blijvende toegang. Deze bevindingen tonen aan hoe aanvallers legitieme functies gebruiken om detectie te ontwijken, nu EDR-oplossingen geavanceerder worden. Organisaties wordt geadviseerd hun verdediging te versterken met netwerkgebaseerde inspectie en proactieve hardening om verborgen activiteiten zoals die van Curly COMrades beter te detecteren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *