Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 07 oktober 2026 om 09:47 | person_outline 26 🙂

    Cybercriminelen houden twee jaar lang medische organisatie in gijzeling met geavanceerde backdoor.

    Afbeelding is gegenereerd.
Onderzoekers van Solar 4RAYS hebben in december 2025 een langdurige cyberaanval op een medische organisatie ontdekt, waarbij de Vasilek-backdoor en een voorheen onbekende loader werden ingezet. De vroegste sporen van de inbraak dateren van begin 2024. Gedurende deze periode van ongeveer twee jaar wisten de aanvallers gevoelige medische informatie bloot te leggen, terwijl ze de systemen operationeel hielden. De getroffen organisatie onderhield vertrouwensrelaties met diverse dochterondernemingen binnen de medische sector, waardoor de aanvallers toegang konden verkrijgen tot verbonden organisaties.

De aanval illustreert een trend waarbij backdoors, specifiek gericht op de gezondheidszorg, kwaadaardige activiteiten maskeren achter legitieme software en netwerkdiensten. De geavanceerde backdoor, genaamd Vasilek, was verborgen binnen een legitieme installatie van VMware Tools. Deze software was al langer aanwezig, maar werd door beheerders niet actief gebruikt. De aanvallers maakten gebruik van de installatiedirectory van VMware Tools als een vertrouwde, doch onbewaakte locatie voor hun kwaadaardige componenten, die ze vermomden met namen die leken op legitieme virtualisatiesoftware. Kort voor de ontdekking in december 2025 vervingen de aanvallers een legitieme VMware-bibliotheek door kwaadaardige code, terwijl het origineel onder een andere naam werd opgeslagen. De vervangen bibliotheek miste een digitale handtekening, in tegenstelling tot het origineel.

De aanvallers manipuleerden tevens Windows-services door deze geloofwaardige weergavenamen te geven, teneinde kwaadaardige bibliotheken en de custom loader te verbergen. Ze pasten bestandstijdstempels aan om deze te laten overeenkomen met legitieme VMware-componenten en gebruikten dezelfde paden voor verschillende tools. Het oorspronkelijke toegangspunt tot de systemen kon niet worden vastgesteld; phishing of kwetsbaarheidsuitbuiting blijven dan ook onbevestigd. Onderzoekers vonden bewijs van commando-uitvoering op afstand, gevolgd door toegang via legitieme remote desktop-verbindingen en Windows-bestandsdeling.

De loader initieerde tools volgens een vast schema. Een GOST-tunnel was wekelijks actief op zaterdag van 22:00 tot 23:00 uur. Een andere tunnel en Vasilek werden eenmalig gestart, acht uur na het begin van de service. De configuratie van de loader verwees naar een server-specifieke opslagplaats voor Windows-updates, wat suggereert dat de implementatie voortkwam uit eerdere verkenning van de systemen.

Vasilek is een 32-bits Windows-backdoor die in 2025 voor het eerst publiekelijk werd beschreven. De door Solar geanalyseerde interne versie 1.5.8 bevatte 59 commando's. De functionaliteit van Vasilek omvatte onder andere het uitvoeren van commando's, bestandsoverdracht, het vastleggen van toetsaanslagen, het maken van schermafbeeldingen, het uitlezen van de inhoud van het klembord en het manipuleren van de muisinvoer. De backdoor controleerde de naam van de geïnfecteerde computer alvorens te opereren, om analyse elders te bemoeilijken.

De operators communiceerden instructies via een Telegram-groep met behulp van de publieke Bot API. Resultaten van de malware werden naar dezelfde chat teruggestuurd. Naast Telegram werden ook DNSCat2, PartisanDNS en een GOST-plus-3proxy keten gebruikt als toegangs- en communicatiekanalen. Bedrijfsproxysettings zorgden ervoor dat de verbindingen de route volgden van legitiem internetverkeer.

De gebruikte infrastructuur en technieken brachten de inbraak in verband met Partisan Zmiy. De gemanipuleerde VMware-bibliotheek werd geassocieerd met Vasilek, maar de gedetailleerde analyse labelde dit specifieke sample als een loader voor PartisanDNS. Beveiligingslogs registreerden gebeurtenissen van servicecreatie en sporen van externe opdrachtuitvoering, wat onderzoekers hielp bij het reconstrueren van delen van de aanval.

Beveiligingsspecialisten adviseren organisaties om handtekeningen binnen vertrouwde softwaremappen te controleren en meldingen van antivirussoftware grondig te onderzoeken. Respondenten wordt aangeraden te zoeken naar aanvullende tunnels, proxyketens, tools voor laterale beweging en potentieel destructieve payloads die met vertraging worden uitgevoerd.
 
Facts

1. Onderzoekers van Solar 4RAYS identificeerden in december 2025 een bijgewerkte versie van de Vasilek-backdoor en een voorheen ongedocumenteerde loader tijdens een onderzoek. De vroegste bewijzen van de inbraak dateren van begin 2024.
2. De aanvallers behielden gedurende ongeveer twee jaar toegang tot een medische organisatie, waarbij ze gevoelige medische informatie blootstelden en tegelijkertijd de systemen operationeel hielden.
3. De getroffen organisatie had vertrouwensrelaties met talrijke dochterondernemingen binnen de medische sector. De aanvallers konden toegang verkrijgen tot verbonden organisaties door de geboden toegang te benutten.
4. De aanval toont een trend waarbij backdoors, gericht op gezondheidszorgorganisaties, kwaadaardige activiteiten verbergen achter vertrouwde software en netwerkdiensten.
5. Een geavanceerde backdoor genaamd Vasilek werd verborgen binnen een legitieme VMware Tools installatie tijdens de langdurige inbraak. VMware Tools was al langer legitiem geïnstalleerd, maar werd niet actief gebruikt door beheerders.
6. De installatiedirectory van VMware Tools werd door de aanvallers gebruikt als een vertrouwde maar niet gemonitorde locatie voor kwaadaardige componenten, vermomd met namen die leken op legitieme virtualisatiesoftware. Kort voor de ontdekking in december 2025 vervingen de aanvallers een legitieme VMware-bibliotheek door kwaadaardige code en bewaarden het origineel onder een andere naam. De vervangen bibliotheek miste een digitale handtekening, in tegenstelling tot de originele bibliotheek.
7. Aanvallers manipuleerden ook Windows-services met geloofwaardige weergavenamen om kwaadaardige bibliotheken en de custom loader te verbergen. Ze wijzigden bestandstijdstempels om deze te laten lijken op legitieme VMware-componenten en hergebruikten dezelfde paden voor verschillende tools.
8. Het oorspronkelijke toegangspunt kon niet worden vastgesteld, waardoor phishing of kwetsbaarheidsuitbuiting niet bevestigd kon worden.
9. Onderzoekers vonden tekenen van uitvoering van commando's op afstand, gevolgd door toegang via legitieme remote desktop-toegang en Windows-bestandsdeling.
10. De loader startte tools volgens een vast schema. Een GOST-tunnel was elke zaterdag van 22:00 tot 23:00 uur actief. Een andere tunnel en Vasilek startten eenmaal, acht uur na het begin van de service. De loader-configuratie verwees naar een server-specifieke Windows-updateopslagplaats, wat aangeeft dat de implementatie volgde op verkenning.
11. Vasilek is een 32-bits Windows-backdoor die voor het eerst publiekelijk werd beschreven in 2025. Solar analyseerde een interne versie 1.5.8 van Vasilek, die 59 commando's bevatte.
12. De capaciteiten van Vasilek omvatten het uitvoeren van commando's, bestandsoverdracht, het vastleggen van toetsaanslagen, het maken van schermafbeeldingen, het verzamelen van klembordinhoud en het manipuleren van muisinvoer. De backdoor controleerde de naam van de geïnfecteerde computer voordat deze werd geactiveerd, om analyse elders te bemoeilijken.
13. Operators gaven instructies via een Telegram-groep met behulp van de publieke Bot API. Malware retourneerde resultaten naar dezelfde chat.
14. Naast Telegram werden ook DNSCat2, PartisanDNS en een GOST-plus-3proxy keten gebruikt als toegangskanalen. Bedrijfsproxysettings zorgden ervoor dat de verbindingen de route volgden van legitiem verkeer.
15. De gebruikte infrastructuur en technieken linkten de inbraak aan Partisan Zmiy. De substituted VMware-bibliotheek werd in verband gebracht met Vasilek, maar de gedetailleerde indicatorenpendix labelde die specifieke sample als loader voor PartisanDNS.
16. Beveiligingslogs bewaarden gebeurtenissen van servicecreatie en sporen van externe opdrachtuitvoering, wat onderzoekers hielp bij het reconstrueren van delen van de inbraak.
17. Solar adviseert om handtekeningen in vertrouwde softwaremappen te controleren en antivirusmeldingen te onderzoeken. Respondenten wordt aangeraden te zoeken naar extra tunnels, proxyketens, tools voor laterale beweging en vertraagde destructieve payloads.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX