LuaDream Malware tilskrevet Sandman Threat Actor

En hidtil ukendt trusselsaktør ved navn Sandman er blevet sat i forbindelse med en række cyberangreb rettet mod telekommunikationsudbydere i Mellemøsten, Vesteuropa og det sydasiatiske subkontinent. Disse indtrængen bruger især en just-in-time (JIT) compiler til Lua programmeringssproget kendt som LuaJIT til at implementere et nyt implantat kaldet LuaDream.

Ifølge en analyse udført af SentinelOne sikkerhedsforsker Aleksandar Milenkoski i samarbejde med QGroup er de observerede aktiviteter præget af strategisk lateral bevægelse mod specifikke målrettede arbejdsstationer og minimalt engagement. Dette tyder på en bevidst tilgang, der sigter mod at nå mål og samtidig minimere risikoen for opdagelse. Implementeringen af LuaDream indikerer et veludført, aktivt udviklet projekt af betydeligt omfang.

Sandman - en ny enhed på infosec-landskabet

På trods af omhyggelig efterforskning er der ingen kendt sammenhæng mellem denne kampagne og nogen kendt trusselsaktør eller gruppe. Imidlertid tyder de tilgængelige beviser på en modstander af cyberspionage med en præference for at målrette telekommunikationssektoren på tværs af forskellige regioner. Disse angreb blev oprindeligt opdaget i løbet af flere uger i august 2023.

Milenkoski forklarede yderligere, at LuaDream-staging-kæden er designet til at undgå opdagelse og hindre analyse ved direkte at indlæse malwaren i hukommelsen. Dette opnås ved at udnytte LuaJIT-platformen, en just-in-time compiler til Lua, hvilket gør det udfordrende at opdage skadelig Lua-scriptkode.

Tilstedeværelsen af strengartefakter i implantatets kildekode, der går tilbage til 3. juni 2022, tyder på, at det forberedende arbejde til LuaDream har været i gang i over et år.

Det er mistanke om, at LuaDream er en variant af en ny malware-stamme kaldet DreamLand. Ifølge sikkerhedsforskere bruger DreamLand Lua-scriptsproget sammen med dets just-in-time compiler til at køre ondsindet kode, som er svær at opdage.

October 5, 2023
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.