Overslaan en naar de inhoud gaan

Onderzoekers ontdekken niet eerder waargenomen dreiging 'Metador'

Onderzoekers van SentinelLabs, het researchteam van SentinelOne, hebben een niet eerder waargenomen, geavanceerde dreiging ontdekt die 'Metador' is genoemd. Metador richt zich voornamelijk op telecomproviders, internet service providers en universiteiten in verschillende landen in het Midden-Oosten en Afrika. De exploitanten zijn zich zeer bewust van security en ze beheren per slachtoffer zorgvuldig gesegmenteerde infrastructuur.

Ook zetten ze snel complexe tegenmaatregelen in wanneer er beveiligingssoftware wordt gedetecteerd.

De aanvalsketens van Metador zijn ontwikkeld om beveiligingssoftware te omzeilen en malwareplatforms rechtstreeks in het geheugen in te plaatsen. Onderzoekers van SentinelLabs ontdekten varianten van twee lang bestaande Windows-malwareplatforms en aanwijzingen voor een extra Linux-implantaat. Op dit moment is er geen duidelijke, betrouwbare aanwijzing voor de toeschrijving. Sporen wijzen op meerdere ontwikkelaars en operators die zowel Engels als Spaans spreken. Er zijn daarnaast uiteenlopende culturele verwijzingen zoals Britse pop-punk teksten en Argentijnse politieke cartoons. Hoewel Metador voornamelijk gericht lijkt te zijn op het mogelijk maken van incassoactiviteiten die zijn afgestemd op staatsbelangen, is het ook mogelijk dat het gaat om een hoogwaardige contractant die niet gebonden is aan een specifiek land. De publicatie van SentinelLabs is een oproep aan onderzoekers, dienstverleners en beveiligers om samen te werken bij het opsporen van een ongrijpbare tegenstander die ongestraft zijn gang kan gaan.

Metador verbergt zich in een magneet van threats
Deze magneet van threats bevatte een redundante laag van bijna 10 bekende dreigingen van Chinese en Iraanse oorsprong, waaronder Moshen Dragon en MuddyWater. Met name het gebruik van een ongebruikelijke LOLbin, de Microsoft Console Debugger cdb.exe, viel de onderzoekers op. CDB vormde de oorsprong van een complexe infectieketen die twee in-memory malwareplatforms gebruikt en aanwijzingen bevatte voor aanvullende Linux-implants.

De ontdekte inbreuken deden zich voornamelijk voor bij telecomproviders, internet service providers (ISP's) en universiteiten in het Midden-Oosten en Afrika. De onderzoekers geloven dat ze slechts een klein deel hebben gezien van de activiteiten. Het is duidelijk dat het hier gaat om een dreiging van onbekende oorsprong die al langer aanwezig is.

Het onderzoek naar Metador werd gepresenteerd op LABScon in Arizona. In dit bericht zijn de volledige bevindingen te vinden.

Reacties

Om een reactie achter te laten is een account vereist.

Inloggen Word abonnee

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in