De China-gebaseerde cybercrimegroep Silver Fox is verantwoordelijk voor een nieuwe campagne waarbij organisaties in India en Rusland worden aangevallen met een malwarevariant genaamd ABCDoor. De aanvallen begonnen in december 2025 met phishingmails die zich voordeden als officiële berichten van de Indiase belastingdienst, gevolgd door een vergelijkbare campagne gericht op Russische entiteiten. Volgens onderzoek waren de phishingmails opgesteld als officiële kennisgevingen over belastingcontroles of bevatten ze een link naar een archief met een zogenoemde 'lijst van belastingovertredingen'.
In het gedownloade archief zat een aangepaste Rust-gebaseerde loader, afkomstig uit een publieke repository, die de bekende ValleyRAT-backdoor binnenhaalde en uitvoerde. Deze campagne trof organisaties in diverse sectoren, waaronder industrie, consultancy, retail en transport. Tussen begin januari en begin februari werden meer dan 1.600 phishingmails gedetecteerd. Opvallend is dat de campagne een nieuwe ValleyRAT-plugin introduceerde die fungeert als loader voor een tot dan toe onbekende Python-gebaseerde backdoor met de codenaam ABCDoor. Volgens het Russische cybersecuritybedrijf is deze backdoor al sinds ten minste 19 december 2024 in gebruik en werd deze vanaf februari of maart 2025 ingezet in cyberaanvallen.
De aanval begint met een phishingmail die een PDF-bestand bevat met twee klikbare links naar een ZIP- of RAR-archief, gehost op "abc.haijing88[.]com". In de campagne van december 2025 was de kwaadaardige code direct in de bijlagen verwerkt. Het archief bevat een uitvoerbaar bestand dat een PDF-bestand nabootst. Deze binary is een aangepaste versie van een open-source shellcode-loader en antivirus-omzeilingsframework genaamd RustSL. Silver Fox gebruikte RustSL voor het eerst eind december 2025.
De aangepaste RustSL-variant pakt de versleutelde payload uit en voert diverse controles uit, zoals geofencing op basis van land en detectie van virtuele machines en sandboxes. Waar de originele GitHub-versie alleen China op de lijst heeft staan, bevat de aangepaste variant ook India, Indonesië, Zuid-Afrika, Rusland en Cambodja. Een variant van de loader maakt gebruik van een techniek genaamd Phantom Persistence om persistentie op het geïnfecteerde systeem te waarborgen. Deze methode misbruikt functionaliteit die bedoeld is om applicaties die een herstart vereisen correct te installeren, door het afsluitproces te onderscheppen en het systeem opnieuw op te starten onder het mom van een update, waardoor de malware bij het opstarten wordt uitgevoerd.
De versleutelde payload die RustSL laadt, zorgt voor het downloaden van de versleutelde ValleyRAT (ook bekend als Winos 4.0) malware. Het kerncomponent, "login-module.dll_bin", regelt de command-and-control communicatie, uitvoering van opdrachten en het ophalen en uitvoeren van extra modules. Een van deze modules is ABCDoor, die na een tweede geofencing-controle contact maakt met een externe server via HTTPS. ABCDoor verwerkt binnenkomende berichten om persistentie te behouden, backdoor-updates en verwijdering te beheren, data zoals screenshots te verzamelen, externe muis- en toetsenbordbediening mogelijk te maken, bestands- en procesbeheer uit te voeren en inhoud van het klembord te exfiltreren.
Tot november 2025 gebruikte Silver Fox ook een JavaScript-loader om ABCDoor te verspreiden, waarbij de loader werd verspreid via zelfuitpakkende (SFX) archieven die in ZIP-bestanden zaten, vermoedelijk via phishingmails. Nieuwere versies van RustSL breiden de geografische focus verder uit.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *