Een relatief nieuwe, aan Rusland gelinkte hackersgroep heeft een cyber-spionagecampagne gestart gericht op Oekraïense organisaties. Hierbij wordt spyware verspreid via documenten die vermommen als informatie over Starlink satellietinternet en een bekende Oekraïense liefdadigheidsorganisatie, zo blijkt uit onderzoek van cybersecuritybedrijf Lab52.
De campagne, die in februari werd waargenomen, maakt gebruik van een backdoor genaamd DrillApp. Deze malware stelt aanvallers in staat bestanden te uploaden en downloaden van geïnfecteerde systemen, audio op te nemen via de microfoon en beelden te maken met de webcam. Lab52 schrijft de campagne toe aan de Russische hackersgroep Laundry Bear, ook bekend als Void Blizzard, die sinds ten minste 2024 actief is en eerder al NAVO-lidstaten en Oekraïense instellingen aanviel. Het Oekraïense CERT-UA meldde eerder dit jaar een andere operatie van dezelfde groep gericht op de Oekraïense strijdkrachten.
De gebruikte tactieken in deze en eerdere campagnes zijn vergelijkbaar, met onder meer liefdadigheidsthema’s als lokmiddel en het hosten van kwaadaardige componenten op openbare tekstdelingsdiensten. In de meest recente operatie werden documenten verspreid die zich voordeden als verzoeken van Come Back Alive, een Oekraïense liefdadigheidsorganisatie die de strijdkrachten ondersteunt, en afbeeldingen gerelateerd aan de verificatie van Starlink terminals. Oekraïne introduceerde begin februari een verificatiesysteem voor Starlink terminals nadat bekend werd dat Russische troepen deze technologie op aanvalsdrones installeerden.
Bij het openen van het kwaadaardige bestand wordt de malware uitgevoerd via de Microsoft Edge-browser. Hierdoor krijgen aanvallers toegang tot het bestandssysteem van het slachtoffer en kunnen zij audio, video en schermopnames maken. Onderzoekers vermoeden dat browsers worden ingezet om malware te verspreiden omdat deze vaak legitieme toegang hebben tot gevoelige apparaatfuncties en daardoor moeilijker te detecteren zijn. Bovendien worden browsers zelden als verdacht aangemerkt door beveiligingstools.
Lab52 stelt dat de spyware zich nog in een vroeg ontwikkelingsstadium bevindt, wat erop wijst dat de aanvallers experimenteren met nieuwe methoden om detectie te ontwijken. Twee versies van de malware werden geïdentificeerd, die vooral verschilden in de gebruikte lokmiddelen. Laundry Bear staat bekend om relatief eenvoudige technieken die lastig te detecteren zijn en richt zich voornamelijk op cyber-spionage. Microsoft meldde eerder dat de groep succesvol organisaties in verschillende sectoren in Oekraïne heeft gecompromitteerd, waaronder onderwijs, transport en defensie. Ook zijn overeenkomsten gesignaleerd tussen de tactieken van Laundry Bear en die van de Russische militaire inlichtingengroep APT28, ook wel Fancy Bear genoemd, hoewel het doorgaans als aparte actoren wordt beschouwd.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *