Computable.be
  • Thema’s
    • Security & Awareness
    • Cloud & Infrastructuur
    • Data & AI
    • Software Innovation
  • Computable Awards
    • Nieuws Computable Awards
    • Hall of Fame
  • Cybersec e-Magazine
  • Kennisbank
  • Inlog
  • Nieuwsbrief
Onderstaande bijdrage is van een externe partij. De redactie is niet verantwoordelijk voor de geboden informatie.

ESET: aan de VAE gelinkte Stealth Falcon spioneert met nieuwe backdoor

25 september 20233 minuten leestijdTechwireSecurity & Awareness

ESET-onderzoekers hebben een geavanceerde backdoor ontdekt en geanalyseerd, Deadglyph genoemd, gebruikt door de Stealth Falcon-groep. Volgens MITRE, de Amerikaanse non-profit veiligheidsorganisatie, is de groep gelinkt aan de Verenigde Arabische Emiraten. Deadglyph heeft een ongebruikelijke architectuur en de backdoor-mogelijkheden worden door C&C in de vorm van extra modules geleverd.

·       ESET Research ontdekte Deadglyph, een geavanceerde backdoor, met een ongebruikelijke architectuur.

·       ESET schrijft de malware toe aan de Stealth Falcon-groep, die volgens MITRE gelinkt is aan de Verenigde Arabische Emiraten (VAE).

·       Het slachtoffer is een overheidsinstantie in het Midden-Oosten, gecompromitteerd voor spionagedoeleinden. Een gerelateerd voorbeeld gevonden op VirusTotal, werd vanuit Qatar, geüpload naar het bestandsscanplatform.

·       Traditionele backdoor-opdrachten worden geïmplementeerd via aanvullende modules die van de Command and Control (C&C)-server worden ontvangen.

·       ESET verkreeg drie van de vele modules: procesmaker, bestandslezer en informatieverzamelaar.

BRATISLAVA — 25 september 2023 — ESET-onderzoekers hebben een geavanceerde backdoor ontdekt en geanalyseerd, Deadglyph genoemd, gebruikt door de Stealth Falcon-groep. Volgens MITRE, de Amerikaanse non-profit veiligheidsorganisatie, is de groep gelinkt aan de Verenigde Arabische Emiraten. Deadglyph heeft een ongebruikelijke architectuur en de backdoor-mogelijkheden worden door C&C in de vorm van extra modules geleverd. Deadglyph beschikt over een reeks mechanismen voor tegendetectie en, in bepaalde gevallen, kan zich verwijderen om de kans op detectie te beperken. ESET deed de ontdekking tijdens een routine monitoring van verdachte activiteiten op de systemen van vooraanstaande klanten, waarvan sommige gevestigd zijn in het Midden-Oosten. Het slachtoffer van de geanalyseerde infiltratie is een overheidsinstantie in het Midden-Oosten die gecompromitteerd werd voor spionagedoeleinden. Een gerelateerd voorbeeld, gevonden op VirusTotal, werd vanuit Qatar geüpload.

Deze nog niet gedocumenteerde backdoor beschikt over een opmerkelijke dosis verfijning en expertise. De traditionele backdoor-opdrachten zijn niet geïmplementeerd in het binaire backdoor-bestand; ze worden dynamisch van de C&C-server ontvangen als aanvullende modules. Deze backdoor beschikt ook over een aantal mogelijkheden om detectie te voorkomen, zoals continue monitoring van systeemprocessen en de implementatie van willekeurige netwerkpatronen.

ESET Research slaagde erin drie van deze modules te verkrijgen, zodat een fractie van al de mogelijkheden van Deadglyph blootgelegd werd: procesmaker, bestandslezer en informatiecollector. De infocollectormodule verzamelt uitgebreide informatie over de computer, inclusief details over het besturingssysteem, geïnstalleerde software en stuurprogramma’s, processen, services, gebruikers en beveiligingssoftware. Bovendien kan de module voor het lezen van bestanden ook specifieke bestanden lezen; in één geval werd de module gebruikt om het Outlook-gegevensbestand van het slachtoffer op te halen.

ESET Research heeft bovendien een gerelateerde shellcode-downloader gevonden die ook kan gebruikt worden om Deadglyph te installeren.

ESET schrijft Deadglyph met groot vertrouwen toe aan de Stealth Falcon APT-groep, op basis van de targeting en aanvullend bewijsmateriaal. Deze dreigingsgroep, ook gekend als Project Raven of FruityArmor, is volgens MITRE gelinkt aan de Verenigde Arabische Emiraten. Het is bekend dat Stealth Falcon, actief sinds 2012, zich richt op politieke activisten, journalisten en dissidenten in het Midden-Oosten. Het werd ontdekt en eerst beschreven door Citizen Lab, dat in 2016 een analyse van een campagne van spyware-aanvallen publiceerde.

Voor meer technische informatie over Stealth Falcon en Deadglyph, lees de blogpost “Stealth Falcon preying over Middle Eastern skies with Deadglyph” op WeLiveSecurity. Zorg ervoor dat u ESET Research volgt op Twitter (nu bekend als X) voor het laatste nieuws over ESET Research.

 

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Meer lezen

    ActueelGovernance & Privacy

    Europese Commissie krijgt praktijkcode voor algemene ai

    Ontslag afscheid opstappen
    ActueelSecurity & Awareness

    Eén ciso op zeven wil beroep vaarwel zeggen

    ActueelSecurity & Awareness

    Hoe Olivia en wachtwoord ‘123456’ McDonald’s in verlegenheid brachten

    Onderhandelingen gesprekken deal overname
    ActueelCloud & Infrastructuur

    Kort: Nederlands Odin koopt Assyst, jonge Britse hackers gearresteerd (en meer)

    Kennis cybersecurity bij organisaties laag
    EventsSecurity & Awareness

    Waarom Amerikaanse techreuzen geen soevereiniteit kunnen garanderen

    CISO
    ActueelSecurity & Awareness

    Nova Advisor Agent: gamechanger voor ciso of ai-hype?

    Geef een reactie Reactie annuleren

    Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Kennisbank
    • Computable Awards
    • Colofon
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Persberichten

    Contact

    • Contact
    • Nieuwsbrief

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.be is een product van Jaarbeurs