Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 16 september 2026 om 14:31 | person_outline 20 šŸ™‚

    Nieuwe phishingcampagne misbruikt belastingcontroles voor verspreiding van malware

    Afbeelding is gegenereerd.
Een nieuwe phishingcampagne, genaamd PAPERMILL, maakt gebruik van een schijnbaar legitieme aankondiging van een belastingcontrole om de VenomRAT-malware te verspreiden. De aanval begint met een e-mail die een schijfkopiebestand (.img of .iso) bevat als bijlage. Deze bijlagen, die ontworpen zijn om de authenticatiecontroles van e-mails zoals SPF, DKIM en DMARC te omzeilen, presenteren zich als officiƫle belastingdocumenten. Dit benadrukt dat een geldige digitale handtekening niet garandeert dat een bijgevoegd bestand veilig is.

Wanneer de bijlage wordt geopend, lijkt deze een lokale schijf te koppelen, waardoor de kwaadaardige keten kan worden gestart zonder de gebruikelijke waarschuwingen voor internetdownloads. Deze techniek kan het 'internet-oorsprong'-kenmerk van bestanden verwijderen, wat resulteert in minder waarschuwingen van Windows. Op de gekoppelde schijf bevinden zich een hernoemde, legitiem ondertekende applicatie, een vervalste bibliotheek en een versleuteld gegevensbestand. De ondertekende uitvoerbare bestand is ongewijzigd, maar is hernoemd en zo geconfigureerd dat deze een nabijgelegen schadelijke bibliotheek laadt. Dit is een vorm van DLL-sideloading, waarbij kwaadaardige code naast een legitiem proces wordt uitgevoerd.

De kwaadaardige DLL bevat alleen de functies die het legitieme programma verwacht, waardoor de applicatie normaal opent terwijl de loader op de achtergrond actief blijft. De loader gebruikt misleidende sectienamen om analyse-instrumenten te verwarren en ontsleutelt vervolgens zijn gegevensbestand om de volgende fase vanuit het geheugen te starten. Vervolgens controleert de loader of het apparaat een geautomatiseerde analyseomgeving nabootst. Kenmerken zoals lage geheugenwaarden, weinig vrije opslagruimte, korte opstarttijd, een onbewogen muiscursor of een lage schermresolutie kunnen een vertraging van vijf minuten veroorzaken.

Na de vertraging en controle van privileges kan de loader administratieve goedkeuring zoeken, een RunOnce-persistentie-invoer creƫren en componenten kopiƫren naar mappen binnen het gebruikersprofiel. Daarna gebruikt het een Donut shellcode loader om een .NET-payload in het geheugen uit te voeren. De opbouw van de aanval, met name het gebruik van schijfkopieƫn, vertoont gelijkenissen met eerdere VenomRAT-distributiemethoden, maar PAPERMILL voegt een sideloadingfase met een ondertekend programma toe. De gevonden configuratie identificeert VenomRAT versie 6.0.3, met verborgen functies voor virtual network computing, gegevensdiefstal en bestandsdiefstal. De server is geconfigureerd voor afstandsverkeer van commando's, wat een risico op accountdiefstal en surveillance inhoudt.

JUMPSEC-analisten identificeerden deze activiteit na het onderzoeken van een verdachte e-mail van een cliƫnt. PAPERMILL wordt beschouwd als een opkomende cluster met technieken die lijken op die van het Silver Fox-ecosysteem, hoewel er geen directe toeschrijving is aan die groep. Onderzoekers vonden verbanden met het bredere Silver Fox-speelboek, inclusief infrastructuur met China-connecties en belastinglokkers, maar identificeerden ook belangrijke verschillen in het gekozen hostprogramma, de loader en de remote-access tool.

Omdat PAPERMILL nieuwe containers kan genereren, bieden bestands-hashes waarschijnlijk geen duurzame bescherming. Het zoeken naar relaties tussen loaderbestanden, naamgevingspatronen van bibliotheken, persistentielocaties en commandoverkeer biedt responders effectievere methoden om infecties te detecteren en in te dammen. Organisaties worden geadviseerd om ongevraagde belastingaankondigingen en onverwachte schijfkopiebestanden als een hoog risico te beschouwen, zelfs als een e-mail authenticatiecontroles doorstaat. Personeel dient belastinggerelateerde verzoeken onafhankelijk te verifiƫren via bekende kanalen. Beveiligingsteams dienen IMG- en ISO-bestanden die via e-mail worden geleverd te blokkeren of nauwkeurig te inspecteren en ongebruikelijke gekoppelde schijven te onderzoeken. Daarnaast wordt aangeraden om alerts te genereren voor ondertekende applicaties die onverwachte DLL's laden vanuit door gebruikers schrijf_bare mappen, onbekende RunOnce-invoer en verdachte netwerkverbindingen van vertrouwde processen of processen die eruitzien als systeemprecessen.
 
Facts

1. Een phishingcampagne, geĆÆdentificeerd als PAPERMILL, maakt gebruik van een nep-aankondiging van een belastingcontrole om VenomRAT te verspreiden. De aanvalsvector omvat een e-mail met een schijfkopiebijlage (.img of .iso) die eruitziet als een legitiem document, met een onderwerp met een belastingcontrole-thema. Deze bijlage kan authenticatiecontroles zoals SPF, DKIM en DMARC doorstaan. De campagne toont aan dat een geldige digitale handtekening niet garandeert dat een volledig bestand veilig is. De methode combineert een herkenbare lokker (belastingcontrole), een vertrouwde applicatie (Notepad++), een schadelijk ondersteunend bestand en een versleutelde finale payload om beveiligingscontroles te omzeilen. Gerelateerde samples en infrastructuur suggereren een campagne gericht op Indiase doelen met een belastingthema.
2. De bijlage lijkt bij het openen een lokale schijf te koppelen, waardoor de kwaadaardige keten kan starten zonder waarschuwingslabels die normaal bij internetdownloads verschijnen. Deze techniek kan het 'internet-oorsprong'-kenmerk van bestanden verwijderen, waardoor minder Windows-waarschuwingen worden weergegeven.
3. Op de gekoppelde schijfkopie wordt een hernoemde, legitiem ondertekende applicatie, een vervalste bibliotheek en een versleuteld gegevensbestand gepresenteerd. De ondertekende uitvoerbare bestand is niet gewijzigd, maar is hernoemd en geconfigureerd om een nabijgelegen schadelijke bibliotheek te laden. Dit is een vorm van DLL-sideloading, waarbij schadelijke code naast een vertrouwd proces draait, een patroon dat ook is waargenomen in recente DLL-sideloadingcampagnes.
4. De kwaadaardige DLL presenteert alleen de functies die het legitieme programma verwacht, waardoor de applicatie normaal opent terwijl de loader op de achtergrond werkt. De loader gebruikt misleidende sectienamen om analyse-instrumenten te verwarren en ontsleutelt vervolgens zijn gegevensbestand om de volgende fase vanuit het geheugen te starten.
5. De loader controleert of het apparaat een geautomatiseerde analyseomgeving nabootst. Kenmerken zoals lage geheugenwaarden, weinig vrije opslagruimte, korte opstarttijd, een onbewogen muiscursor of een lage schermresolutie kunnen een vertraging van vijf minuten veroorzaken.
6. Na de vertraging en controle van privileges kan de loader administratieve goedkeuring zoeken, een RunOnce-persistentie-invoer creƫren en componenten kopiƫren naar mappen in het gebruikersprofiel. Vervolgens gebruikt het een Donut shellcode loader om een .NET-payload in het geheugen uit te voeren.
7. De gelaagde opbouw is vergelijkbaar met de leveringstechniek van VenomRAT via schijfkopieƫn, maar PAPERMILL voegt een sideloadingfase met een ondertekend programma toe. De gevonden configuratie identificeert VenomRAT versie 6.0.3 met verborgen functies voor virtual network computing, gegevensdiefstal en bestandsdiefstal. De server is geconfigureerd voor afstandsverkeer van commando's, wat een risico op accountdiefstal, surveillance en verdere inbraken inhoudt indien een slachtoffer de bijlage opent.
8. JUMPSEC-analisten identificeerden de activiteit na het beoordelen van een verdachte e-mail van een cliënt. JUMPSEC heeft PAPERMILL geïdentificeerd als een opkomende cluster met technieken die lijken op die van het Silver Fox-ecosysteem, maar zonder directe toeschrijving aan die groep. Onderzoekers vonden verbanden met het bredere Silver Fox-speelboek, inclusief infrastructuur met China-connecties en belastinglokkers, maar merkten belangrijke verschillen op in het gekozen hostprogramma, de loader en de remote-access tool.
9. Aangezien PAPERMILL nieuwe containers kan genereren, zullen hashes alleen waarschijnlijk geen duurzame dekking bieden. Het zoeken naar relaties tussen loaderbestanden, naamgevingspatronen van bibliotheken, persistentielocaties en commandoverkeer biedt responders sterkere manieren om infecties te vinden en in te dammen voordat aanvallers de toegang uitbreiden.
10. Organisaties moeten ongevraagde belastingaankondigingen en onverwachte schijfkopiebestanden als een hoog risico beschouwen, zelfs als een e-mail authenticatiecontroles doorstaat. Personeel dient belastinggerelateerde verzoeken onafhankelijk te verifiƫren via bekende kanalen. Beveiligingsteams dienen IMG- en ISO-bestanden die via e-mail worden geleverd te blokkeren of nauwkeurig te inspecteren en ongebruikelijke gekoppelde schijven te onderzoeken. Beveiligers dienen ook alerts te genereren voor ondertekende applicaties die onverwachte DLL's laden vanuit door gebruikers schrijf_bare mappen, onbekende RunOnce-invoer en verdachte netwerkverbindingen van vertrouwde processen of processen die eruitzien als systeemprecessen. Deze controles vullen lessen aan van misbruik van vertrouwde software door SilverFox en kunnen gedrag blootleggen dat per-download bestandhashes mogelijk missen.

https://newsfacts.info

 
  • šŸ™‚
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiƫnt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX