De Amerikaanse autoriteiten hebben met Operation Masquerade een DNS-hijacknetwerk ontmanteld dat werd beheerd door de Russische spionageorganisatie GRU Unit 26165 (APT28). Dit netwerk maakte gebruik van duizenden gecompromitteerde TP-Link routers in meer dan 23 Amerikaanse staten. Sinds ten minste 2024 exploiteerden de APT28-operators bekende kwetsbaarheden in deze apparaten om inloggegevens te stelen, ongeautoriseerde toegang te verkrijgen tot routerbeheerinterfaces en DNS-instellingen stilzwijgend te herschrijven, waardoor DNS-verzoeken werden omgeleid naar door de GRU gecontroleerde resolvers in plaats van de reguliere providers.
De aanvallers filterden automatisch het gehijackte verkeer om DNS-verzoeken van inlichtingenbelang te selecteren. Voor specifieke doelen leverden de resolvers vervalste DNS-records terug, waarmee GRU-infrastructuur werd ingebracht in versleutelde sessies. Dit stelde de operators in staat om wachtwoorden, authenticatietokens, e-mails en andere gevoelige gegevens te verzamelen van apparaten binnen hetzelfde netwerk als de gecompromitteerde routers, waaronder gebruikers binnen overheids-, militaire en kritieke infrastructuursectoren. Onder toezicht van de rechtbank ontwikkelde en implementeerde de FBI een reeks commando’s die naar de gecompromitteerde routers werden gestuurd. Hiermee werd bewijs van GRU-activiteiten vastgelegd en werden de DNS-instellingen teruggezet naar legitieme resolvers van internetproviders. Tevens werd het oorspronkelijke toegangspad van de aanvallers geblokkeerd.
Volgens het Amerikaanse ministerie van Justitie testte de FBI de commando’s eerst op dezelfde TP-Link routermodellen en firmware in een gecontroleerde omgeving, met als doel de normale routerfuncties intact te laten, geen toegang te verkrijgen tot gebruikersinhoud en eigenaren in staat te stellen de wijzigingen ongedaan te maken via een fabrieksreset of webinterface. Momenteel werkt de FBI samen met Amerikaanse internetproviders om klanten te informeren van routers die onder het bevel vielen. Daarnaast ontdekten onderzoekers van SentinelOne een nieuwe variant van de ClickFix-aanval op macOS, waarbij dreigingsactoren de Apple Script Editor gebruiken om beveiligingsmaatregelen te omzeilen. In plaats van slachtoffers te laten kopiëren en plakken in de Terminal, wordt via een browser een script geopend met vooraf ingevulde kwaadaardige commando’s, die na enkele klikken worden uitgevoerd. Deze techniek wordt ingezet om AMOS-malware te installeren, die browserdata, cryptowallets en wachtwoordkluizen probeert te stelen. SentinelOne meldt dat klanten beschermd zijn tegen deze malwarevariant. Onderzoekers van JAMF beschreven een vergelijkbare campagne met een nep-Apple help-pagina, wat suggereert dat deze aanvalsmethode een terugkerend patroon wordt. Apple heeft in de recente macOS Tahoe 26.4-update extra beveiliging toegevoegd om gebruikers te waarschuwen bij het plakken van scripts.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *