Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 07 oktober 2026 om 14:46 | person_outline 23 🙂

    Oekraïense instanties doelwit van geavanceerde Russische hackergroep

    Afbeelding is gegenereerd.
Earth Sirrush, een aan Rusland gelieerde groep die sinds ten minste 2022 actief is, richt zich op Oekraïense overheidsinstanties, defensieorganisaties, grenswachten en logistieke operatoren. De groep, eerder bekend als SHADOW-EARTH-065 en overlappend met de CERT-UA aanduiding UAC-0099, gebruikt geavanceerde technieken om haar doelen te bereiken.

De aanvalsketen van Earth Sirrush begint met zorgvuldig gecreëerde phishingberichten, kwaadaardige archieven en documenten die legitieme instellingen nabootsen. Eerdere campagnes maakten gebruik van de WinRAR-kwetsbaarheid CVE-2023-38831. Recentere operaties combineren overtuigende downloadpagina's met verborgen payloads en softwarecomponenten die legitiem lijken, waaronder frauduleuze antivirusverificatieberichten die de download van ZIP-archieven met kwaadaardige inhoud aanmoedigen.

De groep heeft meer dan 10 malwarefamilies ontwikkeld met consistente ontwikkelings- en infrastructuurpatronen. Onderzoekers van TrendAI traceren de activiteit terug tot 2022 en identificeren verbanden tussen campagnes via gedeelde encryptiecode, systeemidentificatiequeries, hergebruikte signatuursubjecten en infrastructuurrelaties. Veel commando-servers deelden dezelfde registrar en Cloudflare fronting, met backend-systemen geconcentreerd in één hostingnetwerk.

In 2026 is het gebruik van steganografie door de groep toegenomen, waarbij payloads verborgen worden in PNG-afbeeldingen en geplande taken worden gebruikt voor lancering. Earth Sirrush past deze techniek op verschillende manieren toe, waaronder het toevoegen van code na afbeeldingsgegevens en het extraheren van verborgen inhoud uit pixels met PowerShell. Een parallelle methode maakt gebruik van Windows-opstartinstellingen om toegang te behouden.

Een specifieke campagne, bekend als CINDERBLOT of BadPaw, gebruikte phishingberichten die de Oekraïense Staat Grenswachtdienst imiteerden. Een latere operatie deed zich voor als een bedrijf in droneonderdelen en leidde slachtoffers naar een professioneel ogende website.

In juli 2026 documenteerde CERT-UA een aanvalsketen die begon met LUNCHPOKE, een kwaadaardige Notepad++-plugin. Deze plugin voert aanvallercode uit wanneer de editor wordt gestart, via DLL proxying. LUNCHPOKE implementeert BURNYBEAR, een .NET-lader, en MATCHBOIL.V2, een geëvolueerde lader met sterkere encryptie en verhullingstechnieken. Componenten worden in schrijf-bare mappen geplaatst, terwijl hernoemde Windows-planningshulpprogramma's regelmatige uitvoering garanderen. Een waargenomen geval van geplande taakpersistentie bleef een maand actief zonder servercommunicatie.

Een recentere tool van de groep is ASHVEIN, een voorheen niet-gedocumenteerde .NET-informatiesteler en remote access trojan. ASHVEIN kan inloggegevens van Chrome en Firefox stelen, schermafbeeldingen maken, bestanden ophalen, externe PowerShell-opdrachten uitvoeren en identificerende informatie verzamelen. ASHVEIN versleutelt communicatie en detecteert tools die vaak gebruikt worden voor malware-analyse. Sommige varianten gebruiken GitHub als back-upbron voor serverinformatie.
 
Facts

1. Earth Sirrush, een aan Rusland gelieerde groep die sinds ten minste 2022 actief is, richt zich op Oekraïense overheidsinstanties, defensieorganisaties, grenswachten en logistieke operatoren. De groep is eerder gevolgd als SHADOW-EARTH-065 en overlapt met de UAC-0099-aanduiding van CERT-UA.

2. De aanvallen van Earth Sirrush beginnen met zorgvuldig opgestelde phishingberichten, kwaadaardige archieven en documenten die vertrouwde instellingen imiteren. Eerdere campagnes maakten gebruik van de WinRAR-kwetsbaarheid CVE-2023-38831. Nieuwere operaties combineren overtuigende downloadpagina's met verborgen payloads en softwarecomponenten die legitiem lijken. Een waargenomen geval betrof een frauduleus antivirusverificatiebericht dat downloads van wapenachtige ZIP-archieven aanmoedigde.

3. De groep heeft meer dan 10 malwarefamilies ontwikkeld, waarbij herkenbare ontwikkelings- en infrastructuurpatronen behouden blijven. Onderzoekers van TrendAI identificeerden verbanden tussen deze campagnes en traceren de activiteit van 2022 tot juli 2026. Verbonden malwarefamilies werden geïdentificeerd via gedeelde encryptiecode, identieke systeemidentificatiequeries, hergebruikte signatuursubjecten, terugkerende ontwikkelingssporen en infrastructuurrelaties. Veel commando-servers gebruikten dezelfde registrar en Cloudflare fronting, met backend-systemen geconcentreerd in één hostingnetwerk.

4. In 2026 breidde de groep het gebruik van steganografie uit, een techniek om informatie te verbergen in gewone bestanden. Specifiek verbergen aanvallers payloads in PNG-afbeeldingen en gebruiken ze geplande taken om deze te lanceren. Vergelijkbare technieken zijn waargenomen in andere campagnes; Earth Sirrush gebruikte meerdere benaderingen, waaronder het toevoegen van code na afbeeldingsgegevens en het extraheren van verborgen inhoud uit pixels met PowerShell. Een parallelle, op afbeeldingen gebaseerde keten gebruikt Windows-opstartinstellingen om toegang te behouden.

5. Een campagne, gevolgd als CINDERBLOT en ook bekend als BadPaw, gebruikte phishingberichten die de Oekraïense Staat Grenswachtdienst imiteerden. Een latere operatie imiteerde een bedrijf voor droneonderdelen en leidde slachtoffers naar een professioneel ogende website.

6. In juli 2026 documenteerde CERT-UA een keten beginnend met LUNCHPOKE, een kwaadaardige Notepad++-plugin. Via DLL proxying draait de plugin aanvaller-code wanneer de editor start. LUNCHPOKE implementeert BURNYBEAR, een .NET-lader, en MATCHBOIL.V2, een bijgewerkte lader met sterkere encryptie en aangepaste verhulling. Componenten bevinden zich in willekeurige, schrijf-bare mappen, terwijl hernoemde Windows-planningshulpprogramma's frequente uitvoering vestigen. Een waargenomen geval van geplande taakpersistentie behield een implantatie gedurende een maand zonder servercommunicatie.

7. Een van de nieuwere tools van de groep is ASHVEIN, een voorheen niet-gedocumenteerde .NET-informatiesteler en remote access trojan. ASHVEIN's mogelijkheden omvatten het stelen van Chrome- en Firefox-inloggegevens, het vastleggen van schermafbeeldingen, het ophalen van bestanden, het uitvoeren van externe PowerShell-opdrachten en het verzamelen van identificerende informatie over de gecompromitteerde computer. ASHVEIN versleutelt communicatie en controleert op tools die vaak worden gebruikt om malware te onderzoeken. Sommige varianten gebruiken GitHub als back-upbron voor serverinformatie.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX