Firebird Backdoor voorlopig gekoppeld aan Indiase APT

De groep individuen die bekend staat als het DoNot Team is betrokken bij de inzet van een nieuwe op .NET gebaseerde achterdeur genaamd Firebird, die is gericht op een beperkt aantal doelen in Pakistan en Afghanistan.

Cybersecurity-onderzoekers verklaarden dat de aanvalssequenties ook zijn opgezet om een downloader te introduceren genaamd CSVtyrei, zo genoemd vanwege de gelijkenis met Vtyrei. Bepaalde delen van de verstrekte code leken niet-operationeel te zijn, wat wijst op voortdurende ontwikkelingsinspanningen.

Vtyrei (ook bekend als BREEZESUGAR) verwijst naar een initiële payload- en downloader-soort die de bedreigingsactor eerder had gebruikt om een malwareframework te verspreiden dat bekend staat als RTY.

Het DoNot Team, dat ook de aliassen APT-C-35, Origami Elephant en SECTOR02 draagt, wordt verondersteld afkomstig te zijn uit India. Hun aanvallen omvatten het gebruik van spearphishing-e-mails en frauduleuze Android-apps om malware te verspreiden.

De meest recente evaluatie door onderzoekers borduurt voort op een onderzoek naar de dubbele aanvalscampagnes van deze bedreigingsacteur in april 2023, waarbij ze de Agent K11- en RTY-frameworks hebben ingezet.

ElizaRAT gebruikt bij aanvallen op India

Deze onthulling komt in de nasleep van Zscaler ThreatLabz die nieuwe kwaadaardige activiteiten onthult die zijn ondernomen door de in Pakistan gevestigde Transparent Tribe (ook bekend als APT36). Deze groep richt zich op sectoren van de Indiase overheid met behulp van een bijgewerkt arsenaal aan malware, waaronder een voorheen ongedocumenteerde Windows-trojan genaamd ElizaRAT.

ElizaRAT wordt geleverd als een binair .NET-bestand en brengt een communicatiekanaal tot stand via Telegram, waardoor bedreigingsactoren volledige controle kunnen krijgen over het beoogde eindpunt.

Transparent Tribe, actief sinds 2013, maakt gebruik van tactieken als het verzamelen van inloggegevens en de distributie van malware, waarbij vaak gemanipuleerde installatieprogramma's van Indiase overheidsapplicaties worden verspreid, zoals Kavach multi-factor authenticatie. Ze hebben ook open-source command-and-control (C2)-frameworks zoals Mythic bewapend.

Als teken dat deze hackgroep zijn aandacht op Linux-systemen heeft gericht, merkte Zscaler op dat ze een kleine set desktopinvoerbestanden hadden gevonden die de uitvoering van op Python gebaseerde ELF-binaire bestanden vergemakkelijken. Deze omvatten GLOBSHELL voor het exfiltreren van bestanden en PYSHELLFOX voor het stelen van sessiegegevens uit de Mozilla Firefox-browser.

October 24, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.