Seit 2021 zielt eine Kampagne mit dem Namen „Stayin' Alive“ aktiv auf Regierungsorganisationen und Telekommunikationsdienstleister in ganz Asien ab.
Ziel des Angriffs
Die Kampagne , bei der eine Vielzahl von „Wegwerf“-Malware eingesetzt wird , um einer Entdeckung zu entgehen, konzentriert sich hauptsächlich auf Akteure in Kasachstan, Usbekistan, Pakistan und Vietnam. Check Point, ein Cybersicherheitsunternehmen, verfolgt diese Aktivitäten.
Die Forscher von Check Point haben festgestellt, dass die Bedrohungsakteure in dieser Kampagne verschiedene benutzerdefinierte Tools verwenden. Diese Tools sind so konzipiert, dass sie leicht entsorgt werden können, was es schwierig macht, die Angriffe miteinander oder mit bekannten Toolsets in Verbindung zu bringen.
Arbeitsweise
Der Angriff beginnt mit gezielten Spear-Phishing-E-Mails, die speziell an bestimmte Personen in wichtigen Organisationen gerichtet sind. Die Empfänger werden aufgefordert, eine ZIP-Datei zu öffnen, die eine digital signierte, zum E-Mail-Kontext passende ausführbare Datei sowie eine schädliche DLL-Datei enthält. Diese DLL-Datei schleust die Malware „CurKeep“ in das System ein. CurKeep, eine 10 KB große Backdoor, nistet sich dauerhaft ein, übermittelt Systeminformationen an einen Command-and-Control-Server (C2) und wartet auf weitere Anweisungen.
Neben CurKeep setzt die Kampagne weitere Tools ein, wie CurLu, CurCore und CurLog Loader, die jeweils über unterschiedliche Funktionen und Infektionsmechanismen verfügen. CurCore sticht hervor, da es Dateien erstellen, Remote-Befehle ausführen und Daten manipulieren kann.
Eine weitere Backdoor namens „StylerServ“ fungiert als passiver Listener, der bestimmte Ports auf verschlüsselte Konfigurationsdateien überwacht. Sein genauer Zweck bleibt unbekannt, aber es wird angenommen, dass er als Konfigurationsmechanismus für andere Malware-Komponenten dient.
Die Kampagne schneidet diese Tools unter Verwendung verschiedener Beispiele und Varianten auf bestimmte regionale Ziele zu. Diese identifizierten Tools stellen möglicherweise nur einen Teil einer umfangreicheren Kampagne dar, die noch unentdeckte Tools und Angriffsmethoden umfasst.
Trotz der Vielfalt und Anpassung dieser Tools stellen sie angeblich alle eine Verbindung zur gleichen Infrastruktur her, die zuvor mit ToddyCat, einer Gruppe chinesischer Cyber-Spione, in Verbindung gebracht wurde.
Eine der bemerkenswertesten entdeckten Schadsoftware ist „Ninja Agent“ , ausgestattet mit Dateiverwaltungs- und Reverse-Shell-Funktionen.
ToddyCat setzte bei diesen Angriffen auch andere Tools wie LoFiSe, Cobalt Strike, DropBox Uploader und eine passive UDP-Hintertür ein, was die Breite und Komplexität ihrer Operationen verdeutlicht.
Prävention ist ein entscheidender Faktor
RELIANOID bietet innovative Lösungen für Vorbeugen und Eindämmen komplexer Cyberbedrohungen wie die „Stayin‘ Alive“-Kampagne, die in ganz Asien zu beobachten ist. Durch die Nutzung fortschrittlicher Bedrohungsinformationen und adaptiver Sicherheitsmaßnahmen RELIANOIDDie Plattform von erkennt und vereitelt die bei diesen Angriffen verwendete diverse, austauschbare Malware, indem sie die Inhaltsprüfung analysiert und das Herunterladen ausführbarer Dateien verhindert. Durch den Einsatz proaktiver Überwachung, Verhaltensanalyse und anpassbarer Sicherheitsprotokolle RELIANOID schützt Netzwerke und Systeme wirksam vor solchen sich ständig weiterentwickelnden Cyberangriffen. Laden Sie den unternehmensfähigen Load Balancer herunter und genießen Sie die Site Reliability Experience.