Computable.nl
  • Thema’s
    • Carrière
    • IT Strategy & Governance
    • Cloud & Infrastructure
    • Data & AI
    • Security & Risk
    • Software & Development
    • Digitale werkplek
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Stem nu!
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Home » Security & Risk » Application & Data Security » Data Protection

Malware speciaal voor ‘finance’

malware
08 november 2023 - 11:14ActueelData Protection
Teus Molenaar
Teus Molenaar

Jamf Threat Labs heeft een nieuwe malwarevariant geïdentificeerd die wordt toegeschreven aan de BlueNoroff APT-groep. De campagnes van deze Noord-Koreaanse hackers zijn financieel gemotiveerd en richten zich op cryptocurrencybeurzen, durfkapitaalbedrijven en banken.

Onderzoekers ontdekten een binary die communiceerde met een domein dat Jamf eerder als kwaadaardig had geclassificeerd. Deze executable was op het moment van analyse nog niet gedetecteerd op de antiviruswebsite VirusTotal.

De standalone binary ProcessRequest communiceert met een fake-versie van de cryptocurrency-exchange Swissborg.blog, wat argwaan wekte onder de onderzoekers. Het gebruik van het legitieme domein komt sterk overeen met de activiteit die de onderzoekers van Jamf eerder hebben gezien van BlueNoroff in de Rustbucket-campagne. Daarin bereikt de aanvaller een doelwit door te beweren dat hij geïnteresseerd is in een samenwerking of door zich voor te doen als een investeerder of headhunter. BlueNoroff creëert vaak een domein dat eruitziet alsof het van een legitiem cryptobedrijf is, om vervolgens op te gaan in het overige netwerkverkeer.

Afstand

Bijzonder is dat deze malware opdrachten op afstand kan uitvoeren. Hiermee kan een aanvaller gecompromitteerde systemen op afstand bedienen en beheren. Ferdous Saljooki, onderzoeker bij Jamf, stelt vast dat deze redelijk eenvoudig ogende malware zeer functioneel is en aanvallers de middelen biedt om hun doelen te bereiken. ‘Dit patroon zien we ook in de meest recente malware van deze APT-groep.’

De malware is geschreven in Objective-C en werkt als een eenvoudige remote shell die shellcommando’s uitvoert die worden verzonden vanaf de aanvalsserver. Deze shell onderhoudt vervolgens de communicatie met de C2-server via post-berichten naar een specifieke url. Daarbij wordt ook informatie verzameld over het geïnfecteerde MacOS-systeem.

Hoewel niet helemaal duidelijk is hoe de initiële toegang is verkregen, wordt deze malware waarschijnlijk in een later stadium gebruikt om handmatig commando’s uit te voeren nadat een systeem is gecompromitteerd. Deze malware verschilt op het eerste gezicht flink van de eerder genoemde RustBucket-malware die bij andere aanvallen is gebruikt, maar de aanvaller lijkt zich in beide gevallen te richten op het bieden van eenvoudige remote shell-mogelijkheden.

Meer over

HackingMalware

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    OT Infrastructure

    OT-patchmanagement herzien: beheersing...

    Kwetsbaarheden in software en firmware zijn onvermijdelijk, ook binnen OT-omgevingen. De manier waarop organisaties hiermee omgaan, bepaalt echter of die kwetsbaarheden daadwerkelijk leiden tot verhoogd risico.

    Meer persberichten

    Meer lezen

    Cloud & Infrastructure

    Kort: FTTH Council Europe omgedoopt tot Fibre Council Europe, nation-state-aanvallers dol op gen-ai (en meer)

    Wachtwoordkluis
    Security & Risk

    Overheden mogelijk kwetsbaar via Spaanse wachtwoordkluis met Russische roots

    ai employee ai-werknemer
    Data Protection

    Kort: Overheid start NEN 7510-onderzoek naar labhack, ai neemt banen over en is grootste internetgebruiker (en meer)

    [Afbeelding: Sergey Nivens/Shutterstock.com]
    Data Protection

    Informatiebeveiliging in de zorg: NEN 7510 en de lab-hack

    Disneyworld
    Data Protection

    Disneys Slack-kanalen gehackt vanwege ai-beleid

    Data Protection

    Hoe open je 3 miljoen hoteldeuren?

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten
    • Persberichten bekijken
    • Blogwire

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs