Evilnum nimmt Europa ins Visier

Lesezeit
weniger als
1 Minute
Bis jetzt gelesen

Evilnum nimmt Europa ins Visier

01.08.2022 - 08:44
Veröffentlicht in:
Seit Beginn des Jahres 2022 hat das Zscaler ThreatLabz-Team verstärkte Aktivitäten der APT-Gruppe Evilnum in der Zscaler Cloud analysiert, die auf Europa ausgerichtet sind. Mit neuen Techniken und Prozessen stehen vor allem Finanzdienstleister im Bereich Handel und Compliance im Visier.
Mit dem jüngsten Auftreten haben die Bedrohungsakteure begonnen, MS-Office-Word-Dokumente zu verwenden und die Injektion von Dokumentvorlagen zu nutzen, um die schädliche Payload auf den Computer des Opfers zu übertragen. Die Sicherheitsforscher [1] konnten mehrere Domains identifizieren, die mit der Evilnum-APT-Gruppe in Verbindung stehen und die bislang unbekannt waren. Im ersten Schritt wird ein Schadcode-behaftetes Dokument über Spear-Phishing-Mails verbreitet.

Wenn ein User dieses Dokument herunterlädt und öffnet, lädt der zweite Schritt ein Makro-Template von der Webseite nach, die von den Angreifern registriert wurde. Darin wird der User aufgefordert, das Makro zu aktivieren. Der Makro-Code verwendet die VBA-Code-Stomping-Technik, um den Orignal-Source-Code zu zerstören und durch die kompilierte Version des VBA-Makro-Codes in dem Dokument zu ersetzen.

Ein stark verschleiertes JavaScript findet Verwendung, um die Payload auf dem Endpunkt abzulegen. Die abgelegte Binärdatei wird im Anschluss aufbauend auf einem geplanten Startzeitpunkt ausgeführt. Dieses JavaScript weist im Vergleich zu den von der Evilnum-APT-Gruppe verwendeten früheren Versionen erhebliche Verbesserungen in der Verschleierungstechnik auf.

dr

[1] https://www.zscaler.com/blogs/security-research/return-evilnum-apt-updated-ttps-and-new-targets

Tags

Ähnliche Beiträge

Keeper Security mit Updates für mehr administrative Kontrolle

Keeper Security, Anbieter von Zero-Trust- und Zero-Knowledge-Software zum Schutz von Anmeldedaten, privilegiertem Zugang und Remote-Verbindungen hat die Benutzeroberfläche seiner Admin-Konsole optimiert und das Onboarding überarbeitet. Die Updates stellen eine direkte Reaktion auf die Rückmeldungen der Benutzer-Community dar.