Cybersecurityonderzoekers hebben een nieuwe aanvalscampagne ontdekt waarbij een dreigingsactor met banden in Oost-Azië zich richt op overheidsinstanties in het Midden-Oosten. De aanvallen maken gebruik van nog niet eerder gerapporteerde malwarefamilies, genaamd TELESHIM, MIXEDKEY en BINDCLOAK, aldus Zscaler ThreatLabz, dat de campagne begin juli 2026 detecteerde.
De aanvalsketen start met een ISO-bestand dat een legitieme uitvoerbare Windows-toepassing bevat, "RegSchdTask.exe", die wordt gebruikt om een kwaadaardige DLL te laden. Deze DLL, "AsTaskSched.dll", is een 32-bit backdoor genaamd TELESHIM die Telegram misbruikt voor command-and-control (C2) communicatie. Door gebruik te maken van de Telegram API kan de malware zijn communicatie vermommen als legitiem internetverkeer, wat detectie bemoeilijkt. Vervolgens activeert TELESHIM een tweede DLL side-loading keten met "GoProAlertService.exe" en "pthreadVC2.dll". Deze laatste fungeert als een reflectieve loader met de codenaam MIXEDKEY, die een versleuteld bestand ontsleutelt en uitvoert. Beide malwarefamilies maken gebruik van geavanceerde code-obfuscatie technieken zoals string-encryptie, control flow flattening en mixed boolean arithmetic om reverse engineering tegen te gaan. Daarnaast detecteert TELESHIM virtuele analyseomgevingen via methoden zoals hypervisor-detectie en RAM-snelheidschecks met Windows Management Instrumentation.
De C2-communicatie van TELESHIM ondersteunt twee soorten berichten: controleberichten voor registratie van het geïnfecteerde systeem en het uitvoeren van opdrachten, en download- en uitvoerberichten om secundaire payloads als geplande taken te installeren. De uiteindelijke payload is dubbel versleuteld met XOR, waarbij de tweede laag gebruikmaakt van environmental keying. Dit betekent dat de decryptiesleutel is afgeleid van het volume-serialnummer van de geïnfecteerde machine, zodat de malware alleen op specifieke doelwitten actief wordt.
De aanval eindigt met de installatie van BINDCLOAK, een 64-bit C2-implant geschreven in C++ die verbinding maakt met een externe server. Zscaler ThreatLabz observeerde post-compromise activiteiten zoals systeem- en netwerkverkenning en het afleveren van vervolgpayloads, voornamelijk tussen 7 en 9 juli 2026. De C2-commando’s werden alleen uitgevoerd tussen 4 uur en 12 uur UTC, met een piek tussen 7 en 11 uur UTC. Op basis van het publieke IP-adres van de aanvaller, de systeemlocale en de operationele uren wordt met matige tot hoge zekerheid geconcludeerd dat de campagne afkomstig is van een actor uit Oost-Azië. Tot op heden is er geen koppeling met een bekende dreigingsgroep.
Volgens Zscaler weerspiegelt deze aanvalscampagne bredere trends in geavanceerde dreigingen, zoals het ontwijken van endpoint detection and response (EDR), het vermommen van kwaadaardige communicatie als legitiem verkeer via vertrouwde platforms, en het gebruik van complexe code-obfuscatie om analyse te bemoeilijken. Meer technische details zijn te vinden in het rapport van Zscaler ThreatLabz.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *