Unit 42 heeft nieuwe clusters van kwaadaardige activiteiten gedocumenteerd die sterk overeenkomen met de bedreiging bekend als TamperedChef, ook wel EvilAI genoemd. Deze malware betreft getrojaniseerde productiviteitssoftware, zoals PDF-editors en kalenders, die schadelijke payloads afleveren. De campagnes maken vaak gebruik van malafide advertenties die gebruikers naar websites leiden waar de schadelijke applicaties worden aangeboden. Hoewel de technische werking, installatielokmiddelen en distributiemethoden veel overeenkomsten vertonen, wordt deze malware niet aan één enkele auteur of groep toegeschreven.
De TamperedChef-achtige malware vertoont kenmerken van potentieel ongewenste programma's (PUP's) en adware, waaronder robuuste mechanismen om persistent te blijven en eindgebruikerslicentieovereenkomsten (EULA's) die de twijfelachtige activiteiten juridisch proberen te dekken. Echter, deze malware is veel stealthier dan gewone PUP's of adware en blijft weken tot maanden sluimeren voordat het actief wordt. Daarbij wordt continu command-and-control (C2) gebruikt om extra payloads te laden, zoals informatie-diefstaltools, proxysoftware of remote access Trojans (RAT's).
Unit 42 volgt sinds 2024 meerdere campagnes met TamperedChef-achtige malware, verdeeld over drie onderscheiden clusters: CL-CRI-1089, CL-UNK-1090 en CL-UNK-1110. In totaal zijn meer dan 4.000 samples geïdentificeerd, verspreid over 100 unieke varianten. Klanten van Palo Alto Networks zijn beter beschermd tegen deze dreiging dankzij producten zoals Cortex XDR en XSIAM, evenals de Prisma Browser. Bij vermoedens van besmetting of urgente incidenten kan contact worden opgenomen met het Unit 42 Incident Response team.
Sinds begin 2024 is een sterke toename waargenomen van incidenten met informatie-diefstal die afkomstig zijn van software die legitieme productiviteitstools imiteert, zoals PDF-editors, ZIP-extractors en GIF-makers. Deze applicaties bevatten doorgaans code die het mogelijk maakt om willekeurige binaries te laden, vaak gebruikt om stealer-malware te verspreiden. In 2025 werden meer dan 100 unieke varianten van dergelijke malware gedetecteerd, die naast basis-RAT-functionaliteit ook adware en infostealers bevatten. Door hun legitieme functies en langdurige sluimerstand blijven deze applicaties vaak onopgemerkt bij slachtoffers en worden ze soms ten onrechte als PUP's afgedaan door beveiligingsonderzoekers.
De dreiging is ernstiger dan gewone adware, omdat deze applicaties willekeurige code kunnen uitvoeren, direct of via modules. Unit 42 heeft meer dan 4.000 unieke file hashes en 81 verschillende code-signing organisaties geïdentificeerd door onder meer het analyseren van code-signing certificaten, codehergebruik, open-source intelligence (OSINT) over de distributie-organisaties en het gebruik van advertentietransparantieplatforms om overlappende advertenties te traceren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *