1. Onderzoekers van Solar 4RAYS identificeerden in december 2025 een bijgewerkte versie van de Vasilek-backdoor en een voorheen ongedocumenteerde loader tijdens een onderzoek. De vroegste bewijzen van de inbraak dateren van begin 2024.
2. De aanvallers behielden gedurende ongeveer twee jaar toegang tot een medische organisatie, waarbij ze gevoelige medische informatie blootstelden en tegelijkertijd de systemen operationeel hielden.
3. De getroffen organisatie had vertrouwensrelaties met talrijke dochterondernemingen binnen de medische sector. De aanvallers konden toegang verkrijgen tot verbonden organisaties door de geboden toegang te benutten.
4. De aanval toont een trend waarbij backdoors, gericht op gezondheidszorgorganisaties, kwaadaardige activiteiten verbergen achter vertrouwde software en netwerkdiensten.
5. Een geavanceerde backdoor genaamd Vasilek werd verborgen binnen een legitieme VMware Tools installatie tijdens de langdurige inbraak. VMware Tools was al langer legitiem geïnstalleerd, maar werd niet actief gebruikt door beheerders.
6. De installatiedirectory van VMware Tools werd door de aanvallers gebruikt als een vertrouwde maar niet gemonitorde locatie voor kwaadaardige componenten, vermomd met namen die leken op legitieme virtualisatiesoftware. Kort voor de ontdekking in december 2025 vervingen de aanvallers een legitieme VMware-bibliotheek door kwaadaardige code en bewaarden het origineel onder een andere naam. De vervangen bibliotheek miste een digitale handtekening, in tegenstelling tot de originele bibliotheek.
7. Aanvallers manipuleerden ook Windows-services met geloofwaardige weergavenamen om kwaadaardige bibliotheken en de custom loader te verbergen. Ze wijzigden bestandstijdstempels om deze te laten lijken op legitieme VMware-componenten en hergebruikten dezelfde paden voor verschillende tools.
8. Het oorspronkelijke toegangspunt kon niet worden vastgesteld, waardoor phishing of kwetsbaarheidsuitbuiting niet bevestigd kon worden.
9. Onderzoekers vonden tekenen van uitvoering van commando's op afstand, gevolgd door toegang via legitieme remote desktop-toegang en Windows-bestandsdeling.
10. De loader startte tools volgens een vast schema. Een GOST-tunnel was elke zaterdag van 22:00 tot 23:00 uur actief. Een andere tunnel en Vasilek startten eenmaal, acht uur na het begin van de service. De loader-configuratie verwees naar een server-specifieke Windows-updateopslagplaats, wat aangeeft dat de implementatie volgde op verkenning.
11. Vasilek is een 32-bits Windows-backdoor die voor het eerst publiekelijk werd beschreven in 2025. Solar analyseerde een interne versie 1.5.8 van Vasilek, die 59 commando's bevatte.
12. De capaciteiten van Vasilek omvatten het uitvoeren van commando's, bestandsoverdracht, het vastleggen van toetsaanslagen, het maken van schermafbeeldingen, het verzamelen van klembordinhoud en het manipuleren van muisinvoer. De backdoor controleerde de naam van de geïnfecteerde computer voordat deze werd geactiveerd, om analyse elders te bemoeilijken.
13. Operators gaven instructies via een Telegram-groep met behulp van de publieke Bot API. Malware retourneerde resultaten naar dezelfde chat.
14. Naast Telegram werden ook DNSCat2, PartisanDNS en een GOST-plus-3proxy keten gebruikt als toegangskanalen. Bedrijfsproxysettings zorgden ervoor dat de verbindingen de route volgden van legitiem verkeer.
15. De gebruikte infrastructuur en technieken linkten de inbraak aan Partisan Zmiy. De substituted VMware-bibliotheek werd in verband gebracht met Vasilek, maar de gedetailleerde indicatorenpendix labelde die specifieke sample als loader voor PartisanDNS.
16. Beveiligingslogs bewaarden gebeurtenissen van servicecreatie en sporen van externe opdrachtuitvoering, wat onderzoekers hielp bij het reconstrueren van delen van de inbraak.
17. Solar adviseert om handtekeningen in vertrouwde softwaremappen te controleren en antivirusmeldingen te onderzoeken. Respondenten wordt aangeraden te zoeken naar extra tunnels, proxyketens, tools voor laterale beweging en vertraagde destructieve payloads.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!