1. Earth Sirrush, een aan Rusland gelieerde groep die sinds ten minste 2022 actief is, richt zich op Oekraïense overheidsinstanties, defensieorganisaties, grenswachten en logistieke operatoren. De groep is eerder gevolgd als SHADOW-EARTH-065 en overlapt met de UAC-0099-aanduiding van CERT-UA.
2. De aanvallen van Earth Sirrush beginnen met zorgvuldig opgestelde phishingberichten, kwaadaardige archieven en documenten die vertrouwde instellingen imiteren. Eerdere campagnes maakten gebruik van de WinRAR-kwetsbaarheid CVE-2023-38831. Nieuwere operaties combineren overtuigende downloadpagina's met verborgen payloads en softwarecomponenten die legitiem lijken. Een waargenomen geval betrof een frauduleus antivirusverificatiebericht dat downloads van wapenachtige ZIP-archieven aanmoedigde.
3. De groep heeft meer dan 10 malwarefamilies ontwikkeld, waarbij herkenbare ontwikkelings- en infrastructuurpatronen behouden blijven. Onderzoekers van TrendAI identificeerden verbanden tussen deze campagnes en traceren de activiteit van 2022 tot juli 2026. Verbonden malwarefamilies werden geïdentificeerd via gedeelde encryptiecode, identieke systeemidentificatiequeries, hergebruikte signatuursubjecten, terugkerende ontwikkelingssporen en infrastructuurrelaties. Veel commando-servers gebruikten dezelfde registrar en Cloudflare fronting, met backend-systemen geconcentreerd in één hostingnetwerk.
4. In 2026 breidde de groep het gebruik van steganografie uit, een techniek om informatie te verbergen in gewone bestanden. Specifiek verbergen aanvallers payloads in PNG-afbeeldingen en gebruiken ze geplande taken om deze te lanceren. Vergelijkbare technieken zijn waargenomen in andere campagnes; Earth Sirrush gebruikte meerdere benaderingen, waaronder het toevoegen van code na afbeeldingsgegevens en het extraheren van verborgen inhoud uit pixels met PowerShell. Een parallelle, op afbeeldingen gebaseerde keten gebruikt Windows-opstartinstellingen om toegang te behouden.
5. Een campagne, gevolgd als CINDERBLOT en ook bekend als BadPaw, gebruikte phishingberichten die de Oekraïense Staat Grenswachtdienst imiteerden. Een latere operatie imiteerde een bedrijf voor droneonderdelen en leidde slachtoffers naar een professioneel ogende website.
6. In juli 2026 documenteerde CERT-UA een keten beginnend met LUNCHPOKE, een kwaadaardige Notepad++-plugin. Via DLL proxying draait de plugin aanvaller-code wanneer de editor start. LUNCHPOKE implementeert BURNYBEAR, een .NET-lader, en MATCHBOIL.V2, een bijgewerkte lader met sterkere encryptie en aangepaste verhulling. Componenten bevinden zich in willekeurige, schrijf-bare mappen, terwijl hernoemde Windows-planningshulpprogramma's frequente uitvoering vestigen. Een waargenomen geval van geplande taakpersistentie behield een implantatie gedurende een maand zonder servercommunicatie.
7. Een van de nieuwere tools van de groep is ASHVEIN, een voorheen niet-gedocumenteerde .NET-informatiesteler en remote access trojan. ASHVEIN's mogelijkheden omvatten het stelen van Chrome- en Firefox-inloggegevens, het vastleggen van schermafbeeldingen, het ophalen van bestanden, het uitvoeren van externe PowerShell-opdrachten en het verzamelen van identificerende informatie over de gecompromitteerde computer. ASHVEIN versleutelt communicatie en controleert op tools die vaak worden gebruikt om malware te onderzoeken. Sommige varianten gebruiken GitHub als back-upbron voor serverinformatie.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!