Computable.be
  • Thema’s
    • Security & Awareness
    • Cloud & Infrastructuur
    • Data & AI
    • Software Innovation
  • Computable Awards
    • Nieuws Computable Awards
    • Hall of Fame
  • Cybersec e-Magazine
  • Kennisbank
  • Inlog
  • Nieuwsbrief
Onderstaande bijdrage is van een externe partij. De redactie is niet verantwoordelijk voor de geboden informatie.

ESET: aan de VAE gelinkte Stealth Falcon spioneert met nieuwe backdoor

25 september 20233 minuten leestijdTechwireSecurity & Awareness

ESET-onderzoekers hebben een geavanceerde backdoor ontdekt en geanalyseerd, Deadglyph genoemd, gebruikt door de Stealth Falcon-groep. Volgens MITRE, de Amerikaanse non-profit veiligheidsorganisatie, is de groep gelinkt aan de Verenigde Arabische Emiraten. Deadglyph heeft een ongebruikelijke architectuur en de backdoor-mogelijkheden worden door C&C in de vorm van extra modules geleverd.

·       ESET Research ontdekte Deadglyph, een geavanceerde backdoor, met een ongebruikelijke architectuur.

·       ESET schrijft de malware toe aan de Stealth Falcon-groep, die volgens MITRE gelinkt is aan de Verenigde Arabische Emiraten (VAE).

·       Het slachtoffer is een overheidsinstantie in het Midden-Oosten, gecompromitteerd voor spionagedoeleinden. Een gerelateerd voorbeeld gevonden op VirusTotal, werd vanuit Qatar, geüpload naar het bestandsscanplatform.

·       Traditionele backdoor-opdrachten worden geïmplementeerd via aanvullende modules die van de Command and Control (C&C)-server worden ontvangen.

·       ESET verkreeg drie van de vele modules: procesmaker, bestandslezer en informatieverzamelaar.

BRATISLAVA — 25 september 2023 — ESET-onderzoekers hebben een geavanceerde backdoor ontdekt en geanalyseerd, Deadglyph genoemd, gebruikt door de Stealth Falcon-groep. Volgens MITRE, de Amerikaanse non-profit veiligheidsorganisatie, is de groep gelinkt aan de Verenigde Arabische Emiraten. Deadglyph heeft een ongebruikelijke architectuur en de backdoor-mogelijkheden worden door C&C in de vorm van extra modules geleverd. Deadglyph beschikt over een reeks mechanismen voor tegendetectie en, in bepaalde gevallen, kan zich verwijderen om de kans op detectie te beperken. ESET deed de ontdekking tijdens een routine monitoring van verdachte activiteiten op de systemen van vooraanstaande klanten, waarvan sommige gevestigd zijn in het Midden-Oosten. Het slachtoffer van de geanalyseerde infiltratie is een overheidsinstantie in het Midden-Oosten die gecompromitteerd werd voor spionagedoeleinden. Een gerelateerd voorbeeld, gevonden op VirusTotal, werd vanuit Qatar geüpload.

Deze nog niet gedocumenteerde backdoor beschikt over een opmerkelijke dosis verfijning en expertise. De traditionele backdoor-opdrachten zijn niet geïmplementeerd in het binaire backdoor-bestand; ze worden dynamisch van de C&C-server ontvangen als aanvullende modules. Deze backdoor beschikt ook over een aantal mogelijkheden om detectie te voorkomen, zoals continue monitoring van systeemprocessen en de implementatie van willekeurige netwerkpatronen.

ESET Research slaagde erin drie van deze modules te verkrijgen, zodat een fractie van al de mogelijkheden van Deadglyph blootgelegd werd: procesmaker, bestandslezer en informatiecollector. De infocollectormodule verzamelt uitgebreide informatie over de computer, inclusief details over het besturingssysteem, geïnstalleerde software en stuurprogramma’s, processen, services, gebruikers en beveiligingssoftware. Bovendien kan de module voor het lezen van bestanden ook specifieke bestanden lezen; in één geval werd de module gebruikt om het Outlook-gegevensbestand van het slachtoffer op te halen.

ESET Research heeft bovendien een gerelateerde shellcode-downloader gevonden die ook kan gebruikt worden om Deadglyph te installeren.

ESET schrijft Deadglyph met groot vertrouwen toe aan de Stealth Falcon APT-groep, op basis van de targeting en aanvullend bewijsmateriaal. Deze dreigingsgroep, ook gekend als Project Raven of FruityArmor, is volgens MITRE gelinkt aan de Verenigde Arabische Emiraten. Het is bekend dat Stealth Falcon, actief sinds 2012, zich richt op politieke activisten, journalisten en dissidenten in het Midden-Oosten. Het werd ontdekt en eerst beschreven door Citizen Lab, dat in 2016 een analyse van een campagne van spyware-aanvallen publiceerde.

Voor meer technische informatie over Stealth Falcon en Deadglyph, lees de blogpost “Stealth Falcon preying over Middle Eastern skies with Deadglyph” op WeLiveSecurity. Zorg ervoor dat u ESET Research volgt op Twitter (nu bekend als X) voor het laatste nieuws over ESET Research.

 

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Meer lezen

    ActueelData & AI

    Kort: Bedrijven schalen gebruik agentic ai op, Panasonic helpt The AA (en meer)

    ActueelCarrière

    Kort: Najaarsdag GTIA Benelux in Eindhoven, opnieuw banen weg bij Microsoft (en meer)

    ActueelSecurity & Awareness

    Vaarwel C++ en C: VS zetten in op memory safe-programmeertalen

    smartphone
    ActueelSecurity & Awareness

    Telenet lanceert mobiel aanbod voor jongeren en hun opvoeders

    security
    ActueelSecurity & Awareness

    De zware uitdaging van cloudbeveiliging

    AchtergrondOverheid

    Von der Leyen: geef deftech toegang tot ai-gigafabrieken

    Geef een reactie Reactie annuleren

    Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Kennisbank
    • Computable Awards
    • Colofon
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Persberichten

    Contact

    • Contact
    • Nieuwsbrief

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.be is een product van Jaarbeurs