Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 31 augustus 2026 om 11:30 | person_outline 27 🙂

    Nieuwe malware 'Gryxa' imiteert legitieme software en blijft persistent na verwijderingspogingen

    Afbeelding is gegenereerd.
Een nieuwe Windows malware toolkit, genaamd Gryxa, is geïdentificeerd. Deze toolkit biedt cybercriminelen op afstand toegang tot systemen en blijft actief na gedeeltelijke verwijdering. Gryxa richt zich op wachtwoorden die zijn opgeslagen in op Chromium gebaseerde browsers en kan detecteren wanneer beveiligingsanalisten proberen deze te verwijderen.

De malware wordt vermoedelijk verspreid via een phishingbericht dat een 19 MB zelfuitpakkend uitvoerbaar bestand bevat, vermomd als een factuur met de naam invoice_<10 digits>.exe. Na uitvoering haalt de installer componenten binnen via HTTPS. Gryxa maakt gebruik van legitieme remote monitoring and management (RMM) software als verborgen controlekanaal.

Gryxa is door analisten van ReliaQuest geïdentificeerd tijdens onderzoek naar activiteiten die verband hielden met een publiek code-opslag en ondersteunende infrastructuur. De beheerconsole van de aanvaller toonde 324 hosts, waarvan er 69 online waren op het moment van de beoordeling. De bevindingen suggereren een campagne die gericht is op persistentie, diefstal van inloggegevens en het herstellen van de controle na pogingen tot verwijdering.

De toolkit is waarschijnlijk grotendeels gebouwd met behulp van een commerciële AI-codeeragent, wat blijkt uit AI-co-auteur metadata op de meeste commits. AI kan minder ervaren criminelen helpen om sneller duurzame operaties op te zetten. Gryxa overleeft omdat zijn onderdelen elkaar herstellen. Dit gebeurt met behulp van meerdere geplande taken, een WMI-abonnement en een back-upbestand.

Nadat de zichtbare remote-management implant is verwijderd, kan Gryxa een apart component achterlaten dat Windows logs en host-artefacten verzamelt, archiveert en naar aan de aanvaller gecontroleerde infrastructuur stuurt. De verzamelde gegevens kunnen inzicht geven in de tools en accounts die door beveiligingspersoneel worden gebruikt tijdens opruimacties, waardoor de aanvaller kan leren van de reactie.

Het verwijderen van de zichtbare client of een map laat voldoende over om de toolkit te herbouwen, soms binnen ongeveer een minuut. Het verbreken van alleen de remote-control service kan een aftelklok van ongeveer 10 tot 13 minuten starten voordat de endpoint protection wordt aangetast. Het verwijderen van toegang in de verkeerde volgorde kan een beveiligingsmechanisme van Gryxa activeren dat na twee mislukte controles probeert Defender uit te schakelen en na een derde controle een ontslagcommando ophaalt om beveiligingssoftware te verwijderen.

Gryxa kan Defender later weer inschakelen en uitsluitingen laten bestaan, waardoor een gezonde status niet altijd bewijst dat een apparaat schoon is. De aanvaller gebruikt een gecentraliseerde console en updateproces om gewijzigde componenten te vervangen. Een enkele bestandshash is minder betrouwbaar omdat een update bestanden snel kan wijzigen. Beveiligingsteams moeten zoeken naar gekoppeld gedrag zoals ongebruikelijk RMM-gebruik, SYSTEM-niveau taakcreatie, WMI-persistentie en toegang tot browsergegevens.

De aanbevolen reactie is om eerst de infrastructuur van de aanvaller op netwerkniveau te blokkeren. Vervolgens moeten teams de service, alle geplande taken, het WMI-abonnement en elke werkmap samen verwijderen, of de host opnieuw imagineren. Organisaties wordt aangeraden om te veronderstellen dat alle opgeslagen inloggegevens in een toegankelijk browserprofiel zijn blootgesteld indien de credential module is uitgevoerd. Deze inloggegevens moeten vervolgens worden geroteerd en geëvalueerd om te bepalen tot welke accounts deze toegang konden geven.
 
Facts

1. Een nieuwe Windows malware toolkit, genaamd Gryxa, is geïdentificeerd. Deze toolkit biedt cybercriminelen op afstand toegang tot systemen en blijft actief na gedeeltelijke verwijdering.
2. Gryxa richt zich op wachtwoorden die zijn opgeslagen in op Chromium gebaseerde browsers. De malware kan detecteren wanneer beveiligingsanalisten proberen deze te verwijderen.
3. De malware wordt vermoedelijk verspreid via een phishingbericht dat een 19 MB zelfuitpakkend uitvoerbaar bestand bevat, vermomd als een factuur met de naam invoice_<10 digits>.exe.
4. Na uitvoering haalt de installer componenten binnen via HTTPS. De malware maakt gebruik van legitieme remote monitoring and management (RMM) software als verborgen controlekanaal.
5. Gryxa is door analisten van ReliaQuest geïdentificeerd tijdens onderzoek naar activiteiten die verband hielden met een publiek code-opslag en ondersteunende infrastructuur.
6. De beheerconsole van de aanvaller toonde 324 hosts, waarvan er 69 online waren op het moment van de beoordeling.
7. De bevindingen suggereren een campagne die gericht is op persistentie, diefstal van inloggegevens en het herstellen van de controle na pogingen tot verwijdering.
8. De toolkit is waarschijnlijk grotendeels gebouwd met behulp van een commerciële AI-codeeragent, wat blijkt uit AI-co-auteur metadata op de meeste commits. AI kan minder ervaren criminelen helpen om sneller duurzame operaties op te zetten.
9. Gryxa overleeft omdat zijn onderdelen elkaar herstellen. Dit gebeurt met behulp van meerdere geplande taken, een WMI-abonnement en een back-upbestand.
10. Nadat de zichtbare remote-management implant is verwijderd, kan Gryxa een apart component achterlaten dat Windows logs en host-artefacten verzamelt, archiveert en naar aan de aanvaller gecontroleerde infrastructuur stuurt.
11. De verzamelde gegevens kunnen inzicht geven in de tools en accounts die door beveiligingspersoneel worden gebruikt tijdens opruimacties, waardoor de aanvaller kan leren van de reactie.
12. Het verwijderen van de zichtbare client of een map laat voldoende over om de toolkit te herbouwen, soms binnen ongeveer een minuut. Het verbreken van alleen de remote-control service kan een aftelklok van ongeveer 10 tot 13 minuten starten voordat de endpoint protection wordt aangetast.
13. Het verwijderen van toegang in de verkeerde volgorde kan een beveiligingsmechanisme van Gryxa activeren dat na twee mislukte controles probeert Defender uit te schakelen en na een derde controle een ontslagcommando ophaalt om beveiligingssoftware te verwijderen.
14. Gryxa kan Defender later weer inschakelen en uitsluitingen laten bestaan, waardoor een gezonde status niet altijd bewijst dat een apparaat schoon is.
15. De aanvaller gebruikt een gecentraliseerde console en updateproces om gewijzigde componenten te vervangen.
16. Een enkele bestandshash is minder betrouwbaar omdat een update bestanden snel kan wijzigen. Beveiligingsteams moeten zoeken naar gekoppeld gedrag zoals ongebruikelijk RMM-gebruik, SYSTEM-niveau taakcreatie, WMI-persistentie en toegang tot browsergegevens.
17. De aanbevolen reactie is om eerst de infrastructuur van de aanvaller op netwerkniveau te blokkeren.
18. Vervolgens moeten teams de service, alle geplande taken, het WMI-abonnement en elke werkmap samen verwijderen, of de host opnieuw imagineren.
19. Organisaties wordt aangeraden om te veronderstellen dat alle opgeslagen inloggegevens in een toegankelijk browserprofiel zijn blootgesteld indien de credential module is uitgevoerd. Deze inloggegevens moeten vervolgens worden geroteerd en geëvalueerd om te bepalen tot welke accounts deze toegang konden geven.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX