3min Security

HP legt AI-gedreven werkwijzen cybercriminelen bloot

HP legt AI-gedreven werkwijzen cybercriminelen bloot

Verschillende cybercriminele campagnes zijn in kaart gebracht door HP via het eigen Sure Click binnen Wolf Security. De payloads konden binnen een micro-VM toeslaan, waardoor HP het gedrag en de tactieken erachter van malware opnamen.

Een neppe bot voor de handel in cryptovaluta, quishing-campagnes en een zogenaamde pentesttool werden via HP Sure Click gedetecteerd. In het eerste geval kozen de aanvallers ervoor om een website te bouwen die deed vermoeden dat het product erachter snel aan het groeien was. Dit leek onder meer zo omdat een Windows-versie beschikbaar was en een macOS-variant snel zou arriveren.

Het zogeheten Needle Stealer zat aan boord van de malware die zogenaamd cryptohandel kon automatiseren. Dit was echter niet in de .exe verstopt, maar via een .dll met een Microsoft-gesigneerd programma. De cryptowallet die gebruikers op hun browser te zien kregen, was een vervalste kopie van de echte versie.

QR in PDF-factuur

Een PDF met een zogenaamde factuur gold in een andere campagne als aanvalspad. De QR-code die in het document te zien was, maakte het gebruik van een smartphone aanlokkelijk. Het resultaat was een omzeilde endpoint security en een neppe inlogpagina die tevens via een CAPTCHA automatische scans tegenging. Een vervalste Microsoft-inlogpagina hielp de criminelen vervolgens aan credentials van het slachtoffer.

De derde campagne bevatte Phantom Stealer en promootte een pentesttool, ofwel software om te kijken of software, infrastructuur of authenticatie wel veilig verloopt. Een PowerShell-script bracht Phantom Stealer binnen. Een loader geïntegreerd in het PowerShell-script heette Phantom Gate. Deze loader hengelt de payload binnen en laat deze binnen een legitiem .NET Framework-proces draaien. HP vermoedt dat beide stukjes malware dezelfde oorsprong hebben en als kant-en-klare oplossing geldt voor cybercirminelen.

Lastigere detectie

Cybercriminelen lijken zich maar al te bewust te zijn van pogingen aan de kant van de verdedigers om hun acties vroeg te detecteren. De reactie vanuit de aanvallers is daarom om zo legitiem mogelijk te ogen en van endpoint te wisselen waar nodig. Ook zijn automatische scanners dermate funest voor malware-verspreiding dat de kwaadwillenden moeten controleren of er wel potentiële slachtoffers achter de knoppen zitten en niet een defensieve agent.

Het betekent dat organisaties veel minder moeten uitgaan van detectie en automatische defensieve lagen. Aanvalscampagnes volgen nauwelijks nog voorspelbare trajecten die duidelijke signalen weergeven van kwaadwillendheid. De aard van misleiding gaat dieper en reikt verder dan alleen een enkel endpoint. HP Sure Click biedt een ander pad dan reguliere EDR-oplossingen door de kwaadaardige programma’s die veelal per mail binnenkomen, los te laten gaan binnen een veilige sandbox. Het levert een gevarieerde reeks aan detecties op, die PDF’s, inlogpagina’s en QR-codes misbruiken.

Lees ook: Nieuwe aanvalstechniek bevriest endpoint security via Windows-functie