‘Europese defensiesector aangevallen via nep-vacatures en Windows-zeroday’


Europese defensiebedrijven zijn recentelijk het doelwit van cyberaanvallen geworden, waarbij nep-vacatures en een zerodaylek in Windows werden gecombineerd om systemen met een rootkit en backdoor te infecteren. Microsoft kwam gisterenavond met updates voor de aangevallen kwetsbaarheid. Dat meldt cybersecuritybedrijf Check Point. Via de misbruikte Windows-zeroday kunnen aanvallers volledige controle over systemen krijgen.

Tijdens de eerste stap in de aanval doen aanvallers zich tegenover medewerkers van defensiebedrijven voor als recruiter. Zo worden deze medewerkers via bijvoorbeeld LinkedIn of chatapps benaderd. De zogenaamde recruiter zegt vervolgens een interessante vacature voor het doelwit te hebben. Het doelwit ontvangt een zip-bestand met een legitieme pdf-viewer, een versleutelde payload met een pdf-extensie en een malafide dll-bestand. Zodra het doelwit de pdf-viewer start wordt het malafide dll-bestand geladen. Dit leidt uiteindelijk tot de installatie van de Troy- en ForestTiger-backdoors. Om slachtoffers niets te laten vermoeden krijgen die als afleidingsmanoeuvre een echt pdf-document te zien.

Bij de aanval maken de aanvallers ook gebruik van een Windows-kwetsbaarheid aangeduid als CVE-2026-68820 om ook een kernel-mode rootkit genaamd FudModule te installeren. Het probleem bevindt zich in de Windows Ancillary Function Driver voor WinSock. Via deze kwetsbaarheid kan een aanvaller die al toegang tot een Windows-systeem heeft zijn rechten verhogen naar die van SYSTEM en zo volledige controle over het systeem krijgen. Microsoft werd op 28 juli over het Windows-lek ingelicht en kwam op 11 augustus met updates.

Bij een variant van de aanval krijgen slachtoffers de instructie om een getrojaniseerde pdf-viewer te downloaden en daarmee de zogenaamde vacature-pdf te openen. Deze besmette pdf-viewer zoekt in geopende pdf-bestanden naar een verborgen marker. Wanneer de marker wordt aangetroffen ontsleutelt de applicatie een embedded payload en laadt vervolgens een backdoor direct in het werkgeheugen van het systeem. Vervolgens kunnen de aanvallers allerlei bestanden van het systeem stelen en systeemcommando’s uitvoeren.

Volgens Check Point hebben de aanvallers het voorzien op de defensiesector in Europa en India, waarbij vooral defensie-, ruimtevaart- en luchtvaartbedrijven het doelwit zijn. Via de backdoors en rootkit hebben de aanvallers volledige controle over het systeem. Bij in ieder geval één gehackte organisatie werden gecompromitteerde e-mailaccounts gebruikt om phishingberichten te versturen en zo nieuwe slachtoffers te maken. De aanvallen worden door Check Point toegeschreven aan een groep aanvallers genaamd Lazarus, die aan Noord-Korea gelieerd zou zijn.


Bron: Security.nl


AXONZERO

Incident Melden

Selecteer de aard van het incident.

ParticulierPersoonlijke accounts