WailingCrab-malware verspreid via e-mailcampagne

trojan horse malware

E-mails met een bezorg- en verzendthema worden gebruikt om een geavanceerde malware-lader te verspreiden die bekend staat als WailingCrab. Volgens onderzoekers van IBM X-Force bestaat de malware uit verschillende componenten, waaronder een loader, injector, downloader en backdoor. Succesvolle interacties met command-and-control (C2)-servers zijn cruciaal om door te gaan naar de volgende fase.

WailingCrab werd aanvankelijk geïdentificeerd door Proofpoint in augustus 2023 en ook wel WikiLoader genoemd en werd gebruikt in campagnes gericht op Italiaanse organisaties om de Ursnif (ook bekend als Gozi) trojan in te zetten. De malware, toegeschreven aan bedreigingsacteur TA544 of Bamboo Spider/Zeus Panda, wordt beheerd door het cluster met de naam Hive0133.

Deze malware, die actief wordt onderhouden door de exploitanten, bevat functies die prioriteit geven aan stealth en analyse-inspanningen belemmeren. Om detectie te omzeilen, worden legitieme, gecompromitteerde websites gebruikt voor de initiële C2-communicatie. Componenten van de malware worden met name opgeslagen op populaire platforms zoals Discord. Sinds medio 2023 is een belangrijke verandering de adoptie van MQTT, een lichtgewicht berichtenprotocol, voor C2, wat een zeldzaamheid is in het dreigingslandschap.

De infectieketen van WailingCrab

De aanvalsreeks begint met e-mails met pdf-bijlagen en URL's. Als u op deze URL's klikt, wordt het downloaden van een JavaScript-bestand geactiveerd, waardoor de WailingCrab-lader op Discord wordt gestart. De lader lanceert een shellcode, die een injectormodule activeert, wat leidt tot de inzet van een downloader die uiteindelijk de achterdeur installeert.

De nieuwste WailingCrab-versie codeert de achterdeurcomponent met AES en communiceert met zijn C2 om een decoderingssleutel te verkrijgen. De achterdeur, die als kern van de malware fungeert, zorgt voor persistentie op de geïnfecteerde host en communiceert met de C2-server via het MQTT-protocol om extra payloads te ontvangen. Bovendien kiezen recente varianten van de achterdeur voor een op shellcode gebaseerde payload rechtstreeks van de C2 via MQTT, waardoor het vorige op Discord gebaseerde downloadpad wordt verlaten.

November 24, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.