Medische technologiegigant Stryker heeft een update gedeeld over het onderzoek naar de recente cyberaanval die in verband wordt gebracht met Iran. Tijdens het onderzoek is een kwaadaardig bestand geïdentificeerd dat door de aanvallers werd gebruikt. De aanval kwam op 11 maart aan het licht, waarbij de hacker groep Handala de verantwoordelijkheid opeiste. Handala wordt algemeen gezien als een hacktivistische persona die wordt aangestuurd door Iran’s Ministerie van Inlichtingen en Veiligheid (MOIS) en claimde meer dan 200.000 apparaten te hebben gewist, wat leidde tot sluiting van Stryker-kantoren in tientallen landen.
Hoewel vroege rapporten suggereerden dat Handala wiper-malware gebruikte, meldde Stryker dat er geen bewijs is gevonden van malware of ransomware op hun systemen. De meest waarschijnlijke verklaring is dat de hackers systemen wisten door misbruik van Stryker’s Microsoft Intune-omgeving, een platform voor het op afstand beheren van desktops, mobiele apparaten en applicaties binnen de organisatie. Er zijn aanwijzingen dat Handala toegang verkreeg via credentials die waren buitgemaakt met infostealer-malware.
De aanval verstoorde de orderverwerking, productie en verzending bij Stryker. In een verklaring gaf het bedrijf aan dat er “betekenisvolle vooruitgang” is geboekt bij het herstellen van de getroffen systemen. Voor het eerst werden ook technische details gedeeld: het kwaadaardige bestand werd gebruikt om commando’s uit te voeren en zo de activiteiten van de aanvallers te verbergen. Dit bestand kon zich niet verspreiden binnen of buiten de omgeving en er is geen aanwijzing dat klanten, leveranciers of partners doelwit waren van kwaadaardige activiteiten.
Het kwaadaardige bestand lijkt een klein, op maat gemaakt script of binary te zijn, wat aangeeft dat de aanvallers eigen tools inzetten in plaats van alleen bestaande software te gebruiken. Naast de update over het onderzoek en herstel heeft Stryker een beoordeling van Palo Alto Networks openbaar gemaakt, waaruit blijkt dat het incident is ingeperkt. De Amerikaanse overheid heeft Handala officieel gelinkt aan Iran’s MOIS en meerdere websites van de groep offline gehaald. Het FBI heeft een waarschuwing uitgegeven over aanvallen door MOIS-actoren, inclusief gebruikte malware die bestaat uit meerdere fasen met onder meer een Telegram-gebaseerde command-and-control infrastructuur.
Stryker werkt samen met Amerikaanse overheidsinstanties in het onderzoek, maar de malware beschreven in de FBI-waarschuwing lijkt niet gerelateerd aan de aanval op het medtechbedrijf, aangezien er geen malware is aangetroffen in hun systemen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *