RoarBAT-malware gespot door de Oekraïense CERT

russia ukraine cyberattacks

Het Computer Emergency Response Team van Oekraïne (CERT-UA) heeft melding gemaakt van een voortdurende phishing-campagne die lokaas met factuurthema gebruikt om de SmokeLoader-malware te verspreiden. De e-mails worden verzonden vanaf gecompromitteerde accounts en bevatten een ZIP-archief dat eigenlijk een polyglot-bestand is met een lokdocument en een JavaScript-bestand. Dit bestand wordt gebruikt om de SmokeLoader-malware uit te voeren, die tot doel heeft effectievere malware op geïnfecteerde systemen te downloaden. CERT-UA heeft deze activiteit toegeschreven aan UAC-0006, een financieel gemotiveerde bedreigingsactor die probeert inloggegevens te stelen en geld over te maken zonder toestemming.

Bovendien heeft de Oekraïense cyberbeveiligingsautoriteit een destructieve aanval tegen organisaties in de publieke sector onthuld, uitgevoerd door UAC-0165, een groep die CERT-UA gematigd heeft toegeschreven aan de Sandworm-groep. Bij de aanval was RoarBAT, een op batchscript gebaseerde wis-malware, betrokken die recursief naar bestanden met specifieke extensies zocht en deze verwijderde met behulp van het legitieme WinRAR-hulpprogramma. De groep heeft ook Linux-systemen gecompromitteerd met behulp van een bash-script dat bestanden met nul bytes overschreef om detectie te voorkomen.

De aanval werd mogelijk gemaakt door het ontbreken van MFA bij het maken van externe verbindingen met VPN. De vernietigende impact van de aanval veroorzaakte beschadigingen aan elektronische computers, serverapparatuur, geautomatiseerde gebruikerswerkplekken en gegevensopslagsystemen.

Wat zijn geavanceerde persistente bedreigingsactoren?

Advanced Persistent Threat (APT)-actoren zijn zeer bekwame en gemotiveerde cyberaanvallers die langdurige, gerichte cyberspionagecampagnes voeren tegen specifieke doelen, zoals overheidsinstanties, kritieke infrastructuur of grote bedrijven. Deze aanvallers gebruiken geavanceerde technieken om ongeoorloofde toegang te krijgen tot gevoelige informatie en systemen, met als doel waardevol intellectueel eigendom, geheime informatie of financiële gegevens te stelen.

APT's gebruiken doorgaans een combinatie van tactieken, zoals spear-phishing, social engineering, malware en tools voor externe toegang om toegang te krijgen tot gerichte systemen. Zodra ze toegang krijgen, kunnen APT-actoren voet aan de grond krijgen in het netwerk, lateraal bewegen binnen de doelomgeving en lange tijd onopgemerkt blijven terwijl ze gegevens exfiltreren.

APT-actoren worden vaak door de staat gesponsord, met de steun van natiestaten of andere grote organisaties die over aanzienlijke middelen beschikken om hun cyberoperaties te ondersteunen. Ze kunnen echter ook financieel gemotiveerd zijn en werken in opdracht van criminele organisaties die waardevolle gegevens willen stelen met winstoogmerk.

Verdediging tegen APT-aanvallen vereist een veelzijdige aanpak, waaronder geavanceerde detectie- en reactiemogelijkheden voor bedreigingen, sterke praktijken op het gebied van beveiligingshygiëne en continue monitoring van netwerkactiviteit op tekenen van verdacht gedrag.

May 10, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.