Wslink Malware werkt in de schaduw om andere payloads te leveren
Goed ontwikkelde malware is meestal het product van bekende bedreigingsactoren wiens activiteiten nauwlettend worden gevolgd door malwareonderzoekers. Er zijn echter enkele projecten waarvan de code, het gedrag en de infrastructuur niet kunnen worden gekoppeld aan bestaande cybercriminaliteitsgroepen. Een van deze implantaten is de Wslink Malware, die in oktober 2021 werd ontdekt. De dreiging draait uitsluitend op Windows-systemen en lijkt te dienen als een loader voor secundaire payloads. Het merendeel van de Wslink-malwareaanvallen was geconcentreerd in Centraal-Europa, het Midden-Oosten en Noord-Amerika. De criminelen lijken achter entiteiten aan te gaan die in verschillende industrieën actief zijn, en er zijn geen exacte gegevens over de infectievectoren die ze gebruiken om de Wslink-malware te implementeren.
Hoe werkt de Wslink-malware?
De actieve voorbeelden van de Wslink-malware bereikten meestal persistentie door het gebruik van speciaal vervaardigde Windows-services. Al deze waren geconfigureerd om automatisch te starten wanneer Windows opstart. Het gedrag en de verbindingen van het implantaat waren zwaar versleuteld, in een poging om ze te verbergen voor onderzoeksanalisten en antivirusprogramma's.
Zodra de Wslink Malware-payload is gedecodeerd, wordt deze in het geheugen van de computer geladen, waardoor de digitale voetafdruk die deze op de harde schijf achterlaat, wordt geminimaliseerd. Dit maakt het gedrag van het implantaat moeilijker te analyseren en heeft als bijkomend voordeel dat het anti-malwaretoepassingen helpt ontwijken die niet al te grondig zijn met hun scans.
Tot nu toe is er geen informatie over de secundaire modules die de Wslink Malware ontvangt en uitvoert. Gezien de mogelijkheid om ze rechtstreeks in het geheugen van het systeem te laden, is het echter waarschijnlijk dat de operators van plan zijn om ze te gebruiken in combinatie met andere high-profile implantaten. Het goede nieuws is dat ondanks de geavanceerde coderings- en AV-ontduikingstechnieken van Wslink Malware, het nog steeds gemakkelijk is om jezelf hiertegen te beschermen met behulp van up-to-date antivirussoftware.