Pas op voor de aanval van Malspam die de IcedID Info Stealer verspreidt

Beveiligingsonderzoekers zagen begin 2021 een nieuwe malwarecampagne in het wild. De nieuwe push van de slechteriken erachter maakt gebruik van een nep-ketting-e-mail om een grote phishing-e-mail-spamcampagne te verhullen.

Om hun inspanningen geloofwaardig te maken, gebruiken de actoren achter deze nieuwe aanval echte, echte e-mailberichten, die uit de inbox van slachtoffers zijn gehaald die al waren gehackt en gecompromitteerd. Onderzoekers geloven dat de organisatie achter deze nieuwe campagne de groep is genaamd TA551, ook wel Shathak genoemd - een bedreigingsacteur die opereert vanuit een onbepaalde locatie.

Malware in neppe maar geloofwaardige spam-mail

De malware-propagerende spamcampagne maakt gebruik van e-mails met bijlagen in de vorm van Microsoft Word-bestanden. De opzet is voorspelbaar - de kwaadaardige Word-bestandsbijlagen vragen de gebruiker om macro's toe te staan en als macro-uitvoeringsmachtigingen worden verleend, wordt de infectieketen gestart. De kwaadaardige macro's downloaden de IcedID-infostealer en installeren deze op het systeem van het slachtoffer.

Om de kwaadaardige e-mails zo overtuigend mogelijk te maken, gebruiken de kwaadwillende e-mails van eerder gecompromitteerde clients en voegen het Word-document toe aan een met een wachtwoord beveiligd archief. Het archief is genoemd naar de organisatie of het bedrijf wiens e-mail wordt vervalst en er is een korte aanvullende instructie om het opgegeven wachtwoord te gebruiken om het archief te openen.

In het verleden was TA551 voornamelijk gericht op Engelssprekende demografieën, maar hun aanvallen zijn ook uitgebreid naar landen en bevolkingsgroepen die Italiaans, Duits en Japans spreken. De infectievector is ook veranderd.

Terwijl TA551 voorheen de Valak-malware gebruikte als de downloader voor IcedID, zijn ze overgegaan op het gebruik van kwaadaardige macro's in Microsoft Office-bestanden, zoals het geval is bij deze meest recente campagne.

Onderzoekers verwachten dat TA551 hun methoden blijft verbeteren en nieuwe manieren bedenkt om de infostealer te verspreiden en verdere vooruitgang boekt in hun voortdurende inspanningen om detectie te voorkomen.

January 11, 2021

Laat een antwoord achter