APT28 ontketent de SkinnyBoy-malware
De Russian Advanced Persistent Threat (APT)-groep, gevolgd onder de aliassen APT28 of Fancy Bear, heeft onlangs een nieuw stukje malware in het wild uitgebracht. De malware, SkinnyBoy genaamd, werd in 2021 tegen verschillende overheidsinstellingen gebruikt. De criminelen lijken het te hebben gemunt op entiteiten die verband houden met buitenlandse zaken, leger en defensie, en buitenlandse ambassades. Hoewel sommige van de aanvallen gericht waren op leden van de Europese Unie, werd de SkinnyBoy-malware ook ontdekt op gecompromitteerde netwerken van Amerikaanse organisaties.
Maar wat doet de SkinnyBoy Malware precies? Deze dreiging wordt meestal geleverd via een spear-phishing-e-mail, die een Microsoft Word-document bevat. Hoewel de bestandsbijlage er legitiem uitziet, bevat deze in feite een kwaadaardig script, dat een malware-downloader uitpakt en initialiseert. De criminelen zullen waarschijnlijk hun phishing-e-mail wijzigen op basis van de ontvanger - ze deden vaak alsof ze de gebruiker op de hoogte brachten van een openstaande uitnodiging voor een aanstaand internationaal evenement.
Nadat de dreiging met succes is ingezet, wordt deze niet onmiddellijk gestart. In plaats daarvan zal de SkinnyBoy Malware Windows programmeren om het te starten de volgende keer dat het opstart. De vertraagde uitvoering is een typische truc die cybercriminelen gebruiken om detectie te voorkomen. Eenmaal actief, zal de SkinnyBoy Malware legitieme Windows-functies gebruiken om gegevens op te halen over de softwareconfiguratie van het gecompromitteerde systeem – systeminfo.exe en tasklist.exe. Afgezien hiervan zal het proberen extra payloads te downloaden en te lanceren, maar tot nu toe zijn deze niet geïdentificeerd.
Het lijkt erop dat de SkinnyBoy Malware zich primair richt op spionage en het verkrijgen van meer controle over het gecompromitteerde systeem/netwerk. Gelukkig zijn leveranciers van antivirusproducten al op de hoogte van de nieuwe dreiging, en de nieuwste patches voor hun software zouden meer dan genoeg moeten zijn om de aanval van SkinnyBoy Malware af te schrikken.