Skadlig programvara för ScanBox
Säkerhetsforskare med Proofpoint publicerade sina resultat om en lång spionagekampanj som genomfördes av en kinesisk hotaktör. Gruppen använde ett skadligt verktyg som heter ScanBox.
Hotaktören bakom ScanBox-kampanjen riktade sig mot enheter i Asien, Europa och Australien och offren inkluderar statliga enheter, media och industriföretag. Forskare tror att attacken utfördes av hotaktören känd under aliasen APT40 och Leviathan.
Skadlig programvara från ScanBox distribuerades med skadliga e-postmeddelanden som utgav sig som sjukskrivningar eller förfrågningar om samarbete. De illvilliga aktörerna ägde och drev domänen som användes i attackerna, som tillhörde ett falskt medieföretag som heter "Australian Morning News". E-postmeddelandena skulle ibland innehålla en länk till den hackerkontrollerade webbplatsen under sken av att offren kunde dela innehåll för publicering.
ScanBox använder JavaScript och kan leverera ytterligare skadliga nyttolaster. Skadlig programvara laddar också in plugins i offrets webbläsare som möjliggör tangenttryckningsloggning, kommunikation mellan komprometterade system och letar efter installerat antivirusprogram.
Senare attacker med ScanBox förlitade sig på skadliga kontorsdokument som skulle utlösa en infektionskedja i flera steg, vilket i slutändan levererade ScanBox nyttolast.





