Purple Fox Malware voegt wormcapaciteiten toe in nieuwe campagne

Purple Fox is een malware-soort die al een paar jaar bestaat. Beveiligingsonderzoekers hebben echter een nieuwe toename in activiteit en infecties met Purple Fox gemeld, grotendeels gedreven door een nieuwe uitbreiding van de malware-toolkit en de toevoeging van wormfunctionaliteit aan het pakket.

Onderzoekers die met Guardicore werkten, publiceerden een nieuw rapport over Purple Fox. Het rapport schetst dat terwijl de malware voorheen phishing-e-mails en exploitkits gebruikte als belangrijkste verspreidingsmiddel, het nu wormachtige mogelijkheden heeft toegevoegd.

De nieuwe infectievector van Purple Fox omvat het aanvallen van Windows-machines met een actieve verbinding met internet en brute-forcing wachtwoorden voor serverberichtblokkering.

Nieuwe golf in aanvallen van Purple Fox

Dit nieuwe middel om nieuwe machines te infiltreren werd pas onlangs opgemerkt, in wat een nieuwe campagne lijkt te zijn om Purple Fox te verspreiden. Na een korte daling van het aantal Purple Fox-aanvallen aan het einde van 2020 en de eerste maand van 2021, zijn de aanvallen met 600% gestegen en staat het totaal op maar liefst 90.000.

Het merendeel van het netwerk van gecompromitteerde servers van de malware bestaat uit verouderde versies van Microsoft Server met IIS 7.5, evenals Microsoft FTP. Beide producten, in de versie die door de malware wordt misbruikt, hebben bekende kwetsbaarheden die volgens het rapport "verschillende ernstniveaus" hebben.

Purple Fox, eenmaal geïmplementeerd op een doelsysteem en het hebben van code-uitvoeringsmogelijkheden, vestigt persistentie via een nieuwe service die een 'for'-lus uitvoert, waarbij een pool van URL's wordt geraakt die de uiteindelijke payload installeert.

De echte payload wordt geleverd als een nep MSI-installatieprogramma voor Windows Update. Guardicore wees erop dat de installatieprogramma's verschillende hashes hebben, wat een snelle en vuile poging is om iedereen die soortgelijke aanvallen onderzoekt, in verwarring te brengen en ze aan dezelfde campagne of bron te koppelen.

De toevoeging van zelfverspreidingstechnieken aan malware die oorspronkelijk zonder deze technieken was, is niet nieuw of revolutionair. Zelfs Ryuk - een van de meest beruchte ransomwarefamilies, werd bijgewerkt met wormachtige zelfverspreidingsmogelijkheden, zoals gerapporteerd door onderzoekers begin 2021.

Net als Purple Fox verspreidt Ryuk zich ook met behulp van netwerkshares voor serverberichten en poortscannen.

March 25, 2021
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.