HiatusRAT richt zich op routerfirmware

Onderzoekers van Lumen Black Lotus Labs hebben een nieuwe malwarecampagne ontdekt die ze "Hiatus" hebben genoemd. Deze campagne is gericht op zakelijke routers, voornamelijk de DrayTek Vigor-modellen 2960 en 3900, die VPN-verbindingen voor externe werknemers kunnen ondersteunen en ideaal zijn voor middelgrote bedrijven. Eenmaal geïnfecteerd, zet de malware twee schadelijke binaire bestanden in: een Remote Access Trojan (RAT), bekend als HiatusRAT.

Met de HiatusRAT kunnen aanvallers op afstand communiceren met het geïnfecteerde systeem en het omzetten in een geheime proxy. Het binaire bestand gericht op het vastleggen van pakketten stelt de actor in staat om het routerverkeer te controleren op de poorten die zijn gekoppeld aan e-mail- en bestandsoverdrachtcommunicatie. De bedreigingsactoren achter de campagne hebben zich voornamelijk gericht op end-of-life routers met een i386-architectuur, maar er zijn ook vooraf gebouwde binaire bestanden ontdekt die gericht zijn op MIPS, i386 en ARM-gebaseerde chips.

Lumen Black Lotus Labs® heeft ten minste 100 geïnfecteerde slachtoffers geïdentificeerd, voornamelijk in Europa en Latijns-Amerika, met behulp van eigen telemetrie van de wereldwijde IP-backbone van Lumen. De nieuwste versie van de malware werd medio 2022 actief. Vermoed wordt dat de campagne gericht is op het verzamelen van gegevens en het opzetten van een geheim proxy-netwerk.

De Hiatus-campagne bestaat uit drie componenten: een bash-script, HiatusRAT, en een variant van tcpdump die het vastleggen van pakketten mogelijk maakt. HiatusRAT heeft twee doelen: op afstand communiceren met het geïnfecteerde apparaat en fungeren als een SOCKS5-proxyapparaat op de router. Dit stelt de actor in staat om C&C-verkeer via de router te proxyen om commando en controle van een extra agent elders te verdoezelen.

Wat is een trojan voor externe toegang?

Een Remote Access Trojan (RAT) is een soort schadelijke software die ongeoorloofde toegang verschaft tot de computer of het netwerk van een slachtoffer. RAT's worden meestal verspreid via phishing-e-mails, social engineering-tactieken of software-exploits. Eenmaal geïnstalleerd, krijgt de aanvaller controle op afstand over het gecompromitteerde apparaat en kan hij verschillende acties uitvoeren, zoals het stelen van gevoelige gegevens, het wijzigen van bestanden of het installeren van extra malware. RAT's kunnen ook worden gebruikt om de activiteiten van het slachtoffer te bespioneren, toetsaanslagen op te nemen, schermafbeeldingen te maken en de camera en microfoon van het slachtoffer in te schakelen. RAT's worden beschouwd als een ernstige bedreiging voor privacy en veiligheid, en gebruikers moeten maatregelen nemen om de installatie ervan te voorkomen, zoals het up-to-date houden van hun antivirussoftware en het vermijden van verdachte e-mailbijlagen of downloads.

March 7, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.