LuminousMoth APT gaat achter doelen aan in de Filippijnen en Myanmar

Cybersecurity-experts hebben een nieuwe malwarecampagne gevolgd, gericht op gebruikers in Azië. Tot nu toe vertrouwen de criminelen achter deze operatie uitsluitend op spearphishing-e-mails. Hun campagne is erin geslaagd om meer dan 1.400 slachtoffers in de Filippijnen en ongeveer 100 in Myanmar te infecteren. De criminelen, gevolgd onder de alias LuminousMoth APT, zijn mogelijk een onderafdeling van een grotere Advanced Persistent Threat (APT)-groep die actief is in de regio - HoneyMyte. Een andere recente aanval op gebruikers en organisaties in Myanmar betrof de KillSomeOne Malware .

De payload van LuminousMoth APT verspreid via gekaapte USB-drives

De payload van de hackers wordt gehost op de Dropbox-service en een link ernaar is te vinden in de spearphishing-e-mails. Het bestand dat de ontvangers uiteindelijk downloaden, is een RAR-archief dat is vermomd om eruit te zien als een Microsoft Word-document. Eenmaal actief, begint het kwaadaardige implantaat gegevens naar de server van de aanvallers te exfiltreren. Het kan zich ook zijdelings verspreiden door zijn lading op aangesloten USB-drives te plaatsen. De andere mogelijkheden zijn onder meer het stelen van gegevens uit de Google Chrome-browser en het zichzelf vermommen als een versie van de populaire Zoom-app.

De gegevensdiefstaloperatie, die de LuminousMoth APT uitvoert, is eenvoudig: het scant de harde schijf op specifieke bestandsindelingen en brengt deze vervolgens over naar de server van de aanvaller. Het doet dit periodiek en doet extra controles om ervoor te zorgen dat het geen gegevens kopieert die al bestaan. Verrassend genoeg is de browserstealercomponent erg simplistisch, gezien de omvang van de aanval. Het is alleen gericht op Google Chrome en het probeert alleen cookies te stelen in plaats van andere informatie.

Tot nu toe hebben onderzoekers niet kunnen achterhalen waarom de operatie in de Filippijnen zoveel succesvoller lijkt te zijn dan in Myanmar. De spionageactiviteiten, netwerkinfrastructuur en andere bronnen van LuminousMoth APT overlappen aanzienlijk met de eigenschappen van de HoneyMyte APT.