• Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font> Blog
Contact Onder aanval?
  • Producten en services
        • Cloud

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • Op Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Platform

          • Malware Analysis Platform
        • Kleine bedrijven

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cyberbeveiliging & Data Privacy Bewustzijn
  • Oplossingen
    • BFSI
    • Educatie
    • Overheid
    • Gezondheidszorg
    • ITeS
    • Productie
  • Over ons
    • Over ons Seqrite
    • Leiderschap
    • Onderscheidingen en certificeringen
    • Newsroom
  • Partners
    • Partner Program
    • Partner zoeken
    • Word een Partner
  • Support
  • Informatiebronnen
    • Blogs
    • Whitepapers
    • Datasheets
    • Casestudies
    • Bedreigingsrapporten
    • Handleidingen
    • PoV
    • Begrip Data Privacy
    • Check uw risicoscore
    • DPDP-dialogen
    • Privacy-uur
Home  /  Technisch  Operatie XENOFISCAL: SideCopy zet persistent XenoRAT in, gericht tegen het Ministerie van Defensie in Afghanistan.
Operatie XENOFISCAL: SideCopy zet persistent XenoRAT in, gericht tegen het Ministerie van Defensie in Afghanistan.
29 Mei 2026

Operatie XENOFISCAL: SideCopy zet persistent XenoRAT in, gericht tegen het Ministerie van Defensie in Afghanistan.

Geschreven door Dixit Panchal
Dixit Panchal
Technisch

Auteurs: Dixit Panchal & Vaibhav Krushna Billade

Inhoudsopgave:

  • Inleiding:
  • Belangrijkste doelstellingen:
  • Infectieketen:
  • Eerste bevindingen over de campagne:
  • Analyse van Decoy:
  • Technische Analyse:
    • Fase 1: Analyse van het LNK-bestand.
    • Fase 2: Analyse van de HTA/JavaScript-payload
    • Fase 3: Analyse van de DLL van de Fase-1-lader
    • Fase 4: Analyse van de Stage-2 Loader DLL en Shellcode
    • Fase 5: Analyse van XenoRAT.
  • Infrastructurele artefacten en toewijzing van dreigingsactoren.
  • Conclusie: Operatie XENOFISCAL?
  • Seqrite dekking:
  • IOC:
  • MITRE ATT&CK:

Inleiding:

Seqrite Labs houdt actief spear-phishingcampagnes wereldwijd in de gaten en heeft een lange geschiedenis in het volgen van het SideCopy APT-cluster – een aan Pakistan gelieerde dreigingsgroep die opereert onder de bredere paraplu van Transparent Tribe / APT36. In het kader van deze monitoring hebben we een gerichte campagne geïdentificeerd die gericht was op het Ministerie van Financiën in Afghanistan, met TTP's die met een gemiddelde tot hoge mate van zekerheid overeenkomen met die van SideCopy.

De campagne begint met een spear-phishingaanval: een ZIP-archief met een kwaadaardig LNK-bestand met een zorgvuldig geformuleerde Pashto-bestandsnaam.

د_هغو_کارکوونکو_لېست_چې_د_فکري_او_رواني_ جګړې_سیمینار_ته_ورپېژندل_شوي_وو12.pdf.lnk (“Lijst van werknemers die kennis hebben gemaakt met het seminar over intellectuele en psychologische oorlogsvoering”)

De keuze voor Pashto is weloverwogen. Het is de dominante taal binnen de Afghaanse overheidsinstellingen en de primaire taal van de beoogde doelwitten: provinciale financiële ambtenaren die werkzaam zijn in alle 34 Afghaanse Mustoufiats (districten). Door de lokroep te presenteren als een seminar over psychologische en intellectuele oorlogsvoering, toonde de dader een nauwkeurige kennis van de operationele en administratieve context van zijn doelwitten.

In dit rapport volgt een volledige technische analyse van de campagne – van de LNK-uitvoeringsketen tot het XenoRAT-implantaat dat signalen uitzendt naar de ondoordringbare Europese infrastructuur – inclusief infrastructurele verschuivingen, analyse van misleidende documenten en toewijzingsmapping ten opzichte van de bekende SideCopy TTP-basislijn.

Belangrijkste doelstellingen:

  • Ministerie van Financiën, Islamitisch Emiraat Afghanistan.
  • Provinciale Directies van Inkomsten en Financiën (Mustoufiats).
  • Pashto-sprekende overheidsfunctionarissen.
  • Medewerkers van de provinciale overheid, niet van het centrale ministerie.

Infectieketen:

Eerste bevindingen over de campagne:

Tijdens onze analyse zagen we dat de aanvaller de aanval initieerde via een ZIP-archief dat via spear phishing werd verspreid en een kwaadaardig LNK-bestand bevatte dat in het Pashto was geschreven – een bewuste keuze die getuigt van een grondige kennis van de doelomgeving.

Na uitvoering gebruikt de LNK stilletjes mshta.exe om een ​​externe HTA-payload op te halen van een gecompromitteerd Afghaans onderwijsdomein. Deze payload decodeert versleutelde JavaScript in het geheugen, creëert persistentie in het register vermomd als een Microsoft Edge-item en implementeert uiteindelijk XenoRAT 1.8.7. Dit zendt signalen uit naar een volledig beveiligde Europese hostinginfrastructuur, die volledig gescheiden is van de leveringslaag, waardoor de continuïteit op lange termijn gewaarborgd is.

Analyse van Decoy:

Het afleidingsdocument dat tijdens de executie werd gedropt, is een provinciaal personeelsregister van het Afghaanse ministerie van Financiën, dat alle 34 provincies omvat en de volgende functies vermeldt: directeuren Financiën, hoofden Belastingzaken, financiële functionarissen en secretarissen, inclusief hun directe mobiele telefoonnummers. Het register is volledig in het Dari en Pashto geschreven.

De mate van detail in de organisatie wijst erop dat de aanvaller vooraf inlichtingen heeft verzameld. Zijn rol in de aanval is eenvoudig: terwijl het slachtoffer een ogenschijnlijk routineus intern overheidsdocument leest, heeft de malware zich al stilletjes op de achtergrond geïnstalleerd.

Technische Analyse:

Fase 1: Analyse van het LNK-bestand.

Het LNK-bestand fungeert als de initiële infectievector en uitvoeringstrigger binnen de aanvalsketen. Hoewel het is vermomd met een PDF-pictogram en een misleidende bestandsnaam om op een legitiem document te lijken, onthult inspectie van de snelkoppelingseigenschappen dat het het Windows-hulpprogramma mshta.exe start vanuit C:\Windows\System32. De opdracht in de snelkoppeling verwijst naar een externe kwaadaardige PHP-bron die via HTTPS wordt gehost ( hxxp[:]//< abimj.edu.af >/index.php ), waardoor de aanvaller scriptinhoud van een externe server rechtstreeks in het geheugen kan uitvoeren zonder een uitvoerbaar bestand op de schijf te hoeven plaatsen. Door misbruik te maken van mshta.exe – een legitiem Microsoft-programma dat doorgaans wordt geassocieerd met de uitvoering van HTML-applicaties (HTA) –

De aanvaller maakt gebruik van een Living-off-the-Land Binary (LOLBIN)-techniek om traditionele detectiemechanismen te omzeilen en argwaan bij de gebruiker te voorkomen. Het overmatige gebruik van komma's in de URL-structuur wijst bovendien op een poging om statische analyse en op signaturen gebaseerde detectie te bemoeilijken.

Fase 2: Analyse van de HTA/JavaScript-payload

De PHP-payload die via mshta.exe op afstand wordt opgehaald, bevat sterk versleutelde JavaScript-code die is ontworpen om kwaadaardige logica uit te voeren binnen de context van de HTA-engine. Een eerste inspectie toont de aanwezigheid van gecodeerde tekenreeksarrays zoals _$_f1bf=[“\x55\x33\x6…”], een veelgebruikte versleutelingsmethode om functienamen, URL's, commando's of secundaire payloads te verbergen voor analisten en beveiligingstools. Het script definieert ook misleidende venstertekst zoals "Windows File Error" om legitiem systeemgedrag na te bootsen en het slachtoffer mogelijk af te leiden tijdens de uitvoering. Deze fase dient als de primaire uitvoerings- en leveringslaag van de campagne, waar de versleutelde JavaScript waarschijnlijk dynamisch wordt gedecodeerd om vervolgacties uit te voeren, zoals het ophalen van de payload, het uitvoeren van commando's, het tot stand brengen van persistentie of het exfiltreren van gegevens.

Het ontleden van een geobfusceerd JScript-bestand

Na analyse werd het .js-bestand geïdentificeerd als een sterk versleutelde, op JScript gebaseerde malware-loader, bedoeld om te worden uitgevoerd onder Windows Script Host (WSH) of oudere Internet Explorer-omgevingen met ActiveX-ondersteuning. Het script maakt gebruik van meerdere kwaadaardige technieken, waaronder ActiveX-gebaseerde uitvoering, aangepaste Base64-payloaddecodering, .NET BinaryFormatter- deserialisatie en in-memory payloaduitvoering.

De eerste fase van de malware begint met een grote, versleutelde JavaScript-array, meestal gedefinieerd als een variabele zoals _$_f1bf, die talloze hexadecimaal gecodeerde tekenreeksfragmenten bevat die een ingebedde payload vertegenwoordigen. Deze fragmenten worden later samengevoegd en doorgegeven aan een aangepaste decodeerfunctie. In plaats van gebruik te maken van de standaard Base64-decodeer-API's, implementeert het script een eigen Base64-decodeerroutine om de payload te verbergen en analyse te bemoeilijken.

De aangepaste functie reconstrueert dynamisch de standaard Base64-tekenset (A–Z, a–z, 0–9, +, /) met behulp van String.fromCharCode. Vervolgens verwerkt de functie de gecodeerde gegevens in stukken, terwijl de oorspronkelijke bytestroom wordt herbouwd door middel van een reeks bitwise-bewerkingen. Door het decoderingsproces handmatig af te handelen, vermijdt de malware verdachte indicatoren zoals atob() of gangbare decoderingsbibliotheken, waardoor statische detectie en op signaturen gebaseerde analyse aanzienlijk moeilijker worden.

Payloadreconstructie met behulp van .NET COM-objecten

In de tweede fase zet de malware de gedecodeerde payload om in een uitvoerbaar object in het geheugen door gebruik te maken van meerdere .NET-klassen die via ActiveXObject worden geïnstantieerd. Het script maakt een System.Text.ASCIIEncoding-object aan om de gedecodeerde tekenreeks om te zetten in een byte-array en gebruikt vervolgens System.Security.Cryptography.FromBase64Transform om een ​​extra Base64-transformatie op de payload uit te voeren. De resulterende bytestroom wordt naar een System.IO.MemoryStream-object geschreven, waardoor de geserialiseerde payload volledig in het geheugen wordt gereconstrueerd zonder de schijf aan te raken. Deze stapsgewijze aanpak wordt vaak gebruikt in bestandsloze malware, omdat aanvallers hiermee kwaadaardige .NET-objecten kunnen voorbereiden voor uitvoering, terwijl de forensische sporen worden geminimaliseerd en de kans op detectie door traditionele, op bestanden gebaseerde beveiligingsproducten wordt verkleind.

Na het decoderen van de ingebedde payload gaat het script over naar de uitvoeringsfase door een WScript.Shell ActiveX- object aan te maken, waarmee toegang wordt verkregen tot registerbewerkingen, omgevingsvariabelen en andere functionaliteit op systeemniveau. Het script controleert vervolgens of .NET Framework versie v4.0.30319 is geïnstalleerd door het registerpad HKLM\SOFTWARE\Microsoft\.NETFramework\v4.0.30319 te raadplegen . Als de nieuwere runtime niet beschikbaar is, wordt teruggevallen op .NET v2.0.50727. De malware stelt vervolgens de omgevingsvariabele COMPLUS_Version in om het proces te dwingen een specifieke CLR-runtimeversie te laden, waardoor compatibiliteit met de ingebedde .NET DLL-payload wordt gewaarborgd.

Tijdens de uitvoering misbruikt de malware vertrouwde .NET-deserialisatiecomponenten, waaronder WPF XAML-gadgets zoals ObjectDataProvider en ResourceDictionary, en Windows Forms-serialisatieobjecten zoals AxHost en PropertyBagBinary. Deze componenten helpen de keten van deserialisatiegadgets in stand te houden en de uitvoering te activeren tijdens de reconstructie van objecten.

Ten slotte wordt het kwaadaardige geserialiseerde object dat in het MemoryStream-object is opgeslagen, verwerkt via .NET BinaryFormatter.Deserialize_2() , waardoor onopvallende DLL-uitvoering in het geheugen mogelijk wordt, terwijl forensische sporen worden geminimaliseerd en traditionele op bestanden gebaseerde detectiemechanismen worden omzeild.

Fase 3: Analyse van de Stage-1 Loader DLL (Initiële Loader)

Dit is een .NET-loader-DLL die verantwoordelijk is voor de uitvoering van de volgende fase van de payload, de persistentie ervan en de voorbereiding in het geheugen van de volgende componenten van de aanvalsketen.

Aan het begin wordt de functie openthefile() aangeroepen , die verantwoordelijk is voor het downloaden en openen van een nep-PDF-document vanaf de URL hxxp[:]//abimj.edu.af/institute/cloudiyaf/document.pdf. De functie extraheert eerst de bestandsnaam uit de URL en slaat het gedownloade bestand op in de tijdelijke map van Windows met behulp van WebClient.DownloadFile(). Voordat de download wordt gestart, schakelt de malware expliciet TLS 1.2-communicatie in via ServicePointManager.SecurityProtocol, waardoor compatibiliteit met beveiligde HTTPS/TLS-verbindingen wordt gegarandeerd. Na het downloaden van het document pauzeert de malware de uitvoering gedurende vijf seconden en opent vervolgens het gedownloade PDF-bestand via een verborgen routine voor het uitvoeren van opdrachten.

De functie RunProcessWithHiddenCmd() wordt gebruikt om bestanden of opdrachten uit te voeren via cmd.exe. De functie construeert een opdrachtregelargument met behulp van /c, waarmee cmd.exe wordt geïnstrueerd om het opgegeven bestandspad uit te voeren en daarna te stoppen. De functie initialiseert een nieuwe procesinstantie, wijst cmd.exe toe als het uit te voeren bestand en geeft de gegenereerde argumentreeks door aan het proces. Zodra het proces is gestart, voert de opdrachtinterpreter het opgegeven bestand of de opdracht uit en sluit automatisch af na voltooiing.

Na het openen van het lokdocument maakt de malware een map aan met de naam USOShared-1de48789-1285 onder C:\Users\Public\ om de volgende HTA-payload (zuidrt.hta) op te slaan. Vervolgens roept de malware de functie RegWorkExePathFromPublic() aan , die Base64-gecodeerde registeropdrachten bevat die tijdens de uitvoering worden gedecodeerd met behulp van de BSDSD94() Base64-decoderingsroutine. Na decodering maakt de opdracht een nieuwe vermelding aan onder de registersleutel HKCU\Software\Microsoft\Windows\CurrentVersion\Run met de waarde Edgre. De registervermelding voert het volgende uit:

cmd /C start C:\Users\Public\USOShared-1de48789-1285\zuidrt.hta

Om de onzichtbaarheid en persistentie verder te garanderen, schrijft de malware het gedecodeerde commando naar een batchbestand met de naam noway.bat in de tijdelijke map van de gebruiker en voert dit uit via een verborgen proces. De uitvoering is zo geconfigureerd dat alle zichtbare vensters worden onderdrukt, waardoor de gebruiker geen opdrachtprompt te zien krijgt. Dit zorgt ervoor dat de HTA-payload automatisch wordt gestart tijdens het inloggen van de gebruiker, waardoor de malware persistent op het systeem blijft.

De functie CopyExeToUsersPublic() is verantwoordelijk voor het ophalen en reconstrueren van de volgende HTA-payload (zuidrt.hta) in de map C:\Users\Public\USOShared-1de48789-1285\. Eerst wordt gecontroleerd of de doelmap bestaat. Indien nodig wordt deze aangemaakt met Directory.CreateDirectory(). Vervolgens wordt de gecodeerde payload gedownload van:

hxxp[:]//abimj.edu.af/institute/cloudiya/

De gedownloade zuidrt.hta-payload wordt opgeslagen in een gecomprimeerd en Base64-gecodeerd formaat om detectie te omzeilen. De malware decomprimeert en decodeert de gegevens later om de uiteindelijke HTA-payload te reconstrueren, die wordt uitgevoerd via RunProcessWithHiddenCmd(). Dit voert intern cmd.exe /c start C:\Users\Public\USOShared-1de48789-1285\zuidrt.hta uit , waarbij gebruik wordt gemaakt van Windows-bestandsassociaties om vervolgens mshta.exe aan te roepen voor de uitvoering van de HTA.

Uitvoering van HTA-payload (zuidrt.hta)

Het zuidrt.hta-bestand heeft een structuur die vergelijkbaar is met de oorspronkelijke HTA-payload, maar bevat aangepaste ingebedde componenten en bijgewerkte uitvoeringslogica. Het zet de aanvalsketen voort door obfuscatie- en decoderingsroutines te hergebruiken om de functionaliteit te verbergen en analyse te omzeilen. Het script initialiseert ActiveX-gebaseerde uitvoeringspaden opnieuw om de uitvoering binnen de HTA-omgeving te behouden en reconstrueert de ingebedde geserialiseerde payload in het geheugen.

Net als in de eerste HTA-fase maakt de payload gebruik van .NET-deserialisatiecomponenten en gadgetketens om de in het geheugen uitgevoerde DLL van de Stage-2-loader te activeren. Deze fase fungeert als een secundaire uitvoeringslaag binnen de infectieketen, waardoor de aanvalsworkflow behouden blijft en de overgang naar de volgende DLL, verantwoordelijk voor de uiteindelijke levering en uitvoering van de payload, wordt vergemakkelijkt.

Fase 4: Analyse van de Stage-2 Loader DLL en Shellcode

Na de decryptie tijdens de uitvoering wordt de uitvoeringsstroom doorgegeven aan een kwaadaardige DLL.

De DLL is een op .NET gebaseerde shellcode-loader die verantwoordelijk is voor het ophalen, decoderen, decomprimeren en uitvoeren van de payload van de volgende fase, volledig in het geheugen. De malware maakt gebruik van meerdere lagen van voorbereiding en uitvoering tijdens de runtime om traditionele beveiligingsmechanismen te omzeilen en de hoeveelheid gegevens die op de schijf worden opgeslagen te verminderen.

De DLL fungeert als een tussenliggende loader tussen de op JavaScript gebaseerde HTA-fase en de uiteindelijke Xeno RAT-payload.

Omgevingsconfiguratie en payload-ophaling

Bij uitvoering initialiseert de DLL een stagingomgeving die is ontworpen om de payload van de volgende fase op te slaan en te verwerken, terwijl de verdenking tot een minimum wordt beperkt. De malware decodeert eerst een Base64-gecodeerde tekenreeks ( ZmlyZWZ4LTFkZTg3ZWVjOC0xMjQx ) met behulp van de aangepaste BSDSD94()- routine, wat resulteert in de mapnaam firefx-1de87eec8-1241. Vervolgens maakt de malware een werkmap aan onder het publiekelijk toegankelijke Windows-pad:

  • C:\Users\Public\firefx-1de87eec8-1241

Het gebruik van C:\Users\Public\ stelt de malware in staat om schrijfbeperkingen op basis van privileges te omzeilen en zich te mengen in legitieme bestandssysteemactiviteit. De naamgeving van de map bootst door applicaties gegenereerde cache- of profielmappen na, waardoor de argwaan van de gebruiker afneemt en basisdetectiemethoden op basis van IOC's (Indicators of Compromise) worden ontweken. De malware definieert bovendien tijdelijke payload-bestandsnamen zoals ayui.vmxx en ayhui.vmxx , die opzettelijk zijn vermomd met niet-standaard extensies om te voorkomen dat ze direct als uitvoerbare inhoud worden herkend.

Nadat de staging-directory is aangemaakt, start de DLL een uitgaande communicatie met de door de aanvaller beheerde infrastructuur om de payload voor de volgende fase op te halen. De malware bevat meerdere hardgecodeerde URL's, waaronder:

  • hxxps[:]//abimj[.]edu[.]af/institute/10/
  • hxxps[:]//abimj[.]edu[.]af/institute/7/

en selecteert dynamisch het download-eindpunt op basis van de versie van het besturingssysteem van het slachtoffer. Systemen die worden geïdentificeerd als Windows 7 (versie 6.1) worden omgeleid naar een alternatieve payload-locatie, wat duidt op compatibiliteitsbewuste payload-levering.

Met behulp van de .NET WebClient.DownloadFile()- methode in combinatie met expliciet ingeschakelde TLS/TLS1.1/TLS1.2-protocollen downloadt de malware de versleutelde payload en slaat deze lokaal op als ayui.vmxx . De gedownloade inhoud is niet direct uitvoerbaar; in plaats daarvan dient deze als een gecodeerde en gecomprimeerde staging-blob die verder wordt gedecodeerd met Base64 en gedecomprimeerd met GZIP voordat de shellcode in het geheugen wordt uitgevoerd.

Payloaddecodering en shellcode-reconstructie

Nadat de payload van de tweede fase succesvol is gedownload, slaat de DLL de opgehaalde gegevens op in de staging-directory als een vermomd bestand met de naam ayui.vmxx. In plaats van een portable executable (PE) rechtstreeks naar de schijf te schrijven, gebruikt de malware gelaagde coderings- en compressiemechanismen om de werkelijke inhoud van de payload te verbergen en statische detectiesystemen te omzeilen. Het bestand bevat Base64-gecodeerde en GZIP-gecomprimeerde gegevens die bij een oppervlakkige inspectie niet-uitvoerbaar lijken. Deze techniek vermindert de zichtbaarheid van signatures voor antivirusproducten aanzienlijk en bemoeilijkt handmatige analyse doordat analisten het payloadformaat niet direct kunnen identificeren. De malware leest vervolgens het volledige bestand in het geheugen met behulp van File.ReadAllBytes() en begint de ingebedde payload dynamisch te reconstrueren tijdens de runtime-uitvoering.

Het reconstructieproces wordt afgehandeld door de aangepaste functie decompressdata() , die meerdere decodeer- en decompressiebewerkingen volledig in het geheugen uitvoert. De routine decodeert eerst de Base64-blob, extraheert de header met de gedecomprimeerde grootte en gebruikt de .NET GZipStream- klasse om de oorspronkelijke payloadbuffer te herstellen. Zodra de decompressie is voltooid, worden de resulterende gegevens opnieuw door Convert.FromBase64String() geleid om de ruwe shellcodebytes te herstellen. De volledig gereconstrueerde payload wordt vervolgens lokaal geschreven als ayhui.vmxx , dat dient als de tijdelijke shellcodecontainer vóór de uitvoering. Door gefaseerde decodering, compressie en runtime-payloadreconstructie te combineren, voorkomt de malware dat de uiteindelijke shellcode in platte tekstvorm op schijf wordt weergegeven, waardoor conventionele detectiemechanismen voor bestandsscanning en inhoudsdetectie worden omzeild en de payload wordt voorbereid voor reflectieve uitvoering in het geheugen.

Shellcode-uitvoering:

Na de reconstructie van de payload gaat de DLL over naar de uiteindelijke uitvoeringsfase door te functioneren als een shellcode-loader in het geheugen. In plaats van een traditioneel uitvoerbaar bestand vanaf de schijf te starten, wijst de malware direct uitvoerbaar geheugen toe binnen het huidige proces met behulp van de Windows API VirtualAlloc() . Het toewijzingsverzoek gebruikt de MEM_COMMIT-vlag in combinatie met de PAGE_EXECUTE_READWRITE (RWX) -geheugenrechten, waardoor een geheugenregio wordt gecreëerd die willekeurige code kan opslaan en uitvoeren. Dit RWX-toewijzingspatroon is een bekende indicator van shellcode-uitvoering en reflectieve malware-lading. Na de geheugentoewijzing kopieert de malware de gereconstrueerde shellcodebuffer naar de toegewezen regio met behulp van Marshal.Copy() , waardoor de payload volledig in het procesgeheugen wordt geplaatst zonder afhankelijk te zijn van de Windows PE-loader.

Zodra de shellcode in uitvoerbaar geheugen is geplaatst, draagt ​​de malware de uitvoering over naar de geïnjecteerde buffer via de CreateThread()- API, waarbij het basisadres van het toegewezen geheugen als ingangspunt voor de thread wordt gebruikt. Deze techniek stelt de shellcode in staat om rechtstreeks vanuit het geheugen te worden uitgevoerd, waardoor conventionele schijfgebaseerde monitoring van de uitvoering wordt omzeild en forensische sporen aanzienlijk worden verminderd. De DLL roept vervolgens WaitForSingleObject() aan met een oneindige time-outwaarde om threadsynchronisatie te behouden en ononderbroken uitvoering van de shellcode te garanderen. Deze uitvoeringsmethode sluit aan bij de moderne werkwijze van fileless malware, waarbij payloads worden gedecodeerd en dynamisch in het geheugen worden uitgevoerd om op signaturen gebaseerde antivirusprogramma's, applicatiecontrolemechanismen en statische scantechnologieën te omzeilen. De shellcode fungeert vervolgens als loader voor de uiteindelijke Xeno RAT-payload, waardoor persistentie, command-and-control-communicatie en toegang op afstand voor de aanvaller tot het gecompromitteerde systeem mogelijk worden.

De shellcode fungeert als een in-memory loader die verantwoordelijk is voor het voorbereiden en uitvoeren van de uiteindelijke Xeno RAT-payload.

Tijdens de uitvoering voert het doorgaans omgevingsvalidatie, dynamische API-resolutie en wijzigingen in geheugenrechten uit met behulp van API's zoals VirtualProtect() en GetProcAddress() . In Donut-loaders omzeilt de shellcode beveiligingsmechanismen door functies zoals AmsiScanBuffer() te patchen om AMSI-scanning uit te schakelen en de zichtbaarheid van dynamisch geladen inhoud te verminderen.

Omdat de uiteindelijke payload een beheerde .NET-assembly is, initialiseert de shellcode de .NET Common Language Runtime (CLR) door componenten zoals clr.dll en mscoree.dll te laden. De ingebedde payload wordt vervolgens gedecodeerd en rechtstreeks vanuit het geheugen geladen met behulp van reflectieve technieken zoals Assembly.Load(byte[]) , waardoor implementatie op schijf volledig wordt vermeden. Eenmaal geladen, wordt de Xeno RAT-payload in het geheugen uitgevoerd, waardoor command-and-control-communicatie, persistentie en toegang op afstand voor de aanvaller tot het gecompromitteerde systeem mogelijk worden.

Fase 5: Analyse van XenoRAT.

De laatste payload die in de infectieketen is geïdentificeerd, is Xeno RAT , een open-source Remote Access Trojan (RAT) die publiekelijk beschikbaar is op GitHub en die veelvuldig wordt gebruikt door cybercriminelen voor aanhoudende toegang op afstand, surveillance en activiteiten na de exploitatie.

Bij uitvoering initialiseert de malware een beveiligd command-and-control (C2) communicatiekanaal met behulp van een vastgelegd IP-adres (185.235.137.106) en poortconfiguratie, waardoor een directe verbinding met de door de aanvaller gecontroleerde infrastructuur mogelijk is. Om de uitvoering tot één instantie te beperken en meerdere uitvoeringen te voorkomen, gebruikt de malware ook een mutex ("clouda") , waardoor er slechts één instantie van de client tegelijk op het geïnfecteerde systeem draait. Deze initialisatiestappen worden gevolgd door persistentie en continue herverbindingslogica om langdurige toegang tot de gecompromitteerde host te garanderen.

Nu zullen we enkele interessante functies bekijken en hun functionaliteiten analyseren.

De functie ConnectAndSetupAsync is verantwoordelijk voor het tot stand brengen en initialiseren van een TCP-gebaseerde command-and-control (C2)-verbinding tussen de client en de externe server. Deze functie maakt een nieuwe Node-instantie aan met behulp van een SocketHandler die is geconfigureerd met de opgegeven socket en encryptiesleutel, waardoor versleutelde communicatie over de verbinding mogelijk wordt. Na de initialisatie voert de functie een asynchrone authenticatiehandshake uit met behulp van AuthenticateAsync om de verbinding te valideren op basis van de opgegeven type- en ID-waarden. Als de authenticatie mislukt of er een uitzondering optreedt tijdens de configuratie, retourneert de functie null, wat aangeeft dat het C2-communicatiekanaal niet succesvol tot stand kon worden gebracht. Anders retourneert de functie een volledig geïnitialiseerd en geauthenticeerd Node-object dat klaar is voor veilige gegevensuitwisseling.

De functie DllNodeHandler beheert het dynamisch laden en uitvoeren van externe DLL-modules die via een externe Node-verbinding worden ontvangen. Eerst ontvangt de functie de DLL-naam van de verbonden client en controleert of de assembly al in het geheugen is geladen. Als de DLL ontbreekt, vraagt ​​de functie de binaire gegevens op bij de externe partij, laadt deze dynamisch met behulp van Assembly.Load en slaat deze op in het Assemblies-woordenboek voor hergebruik; anders informeert de functie de client dat de DLL al bestaat. Na het laden maakt de functie een instantie van een opgegeven klasse uit de assembly met behulp van reflectie en roept de openbare Run-methode asynchroon aan, waarbij de actieve Node-verbinding als argument wordt doorgegeven.

De `SendAsync`- methode verzendt asynchroon gegevens via de socket-handler en controleert of de verzending succesvol was. Indien de verzending mislukt, wordt de verbinding met het knooppunt verbroken. De `ReceiveAsync`- methode haalt op dezelfde manier versleutelde en geformatteerde gegevens op van de onderliggende socket-handler en retourneert de verwerkte bytestroom naar de aanroeper. Als de bewerking mislukt of null retourneert, wordt de verbinding met het knooppunt automatisch verbroken om een ​​geldige verbindingsstatus te behouden. Samen bieden deze methoden betrouwbare TCP-gebaseerde C2-communicatie met geïntegreerd verbindingsbeheer en automatische afhandeling bij transmissiefouten.

Bovendien worden de payloadgegevens gecomprimeerd met behulp van de native RTL-compressie-API's van Windows (RtlCompressBuffer) vóór verzending en gedecomprimeerd met behulp van RtlDecompressBuffer bij ontvangst op basis van de oorspronkelijke grootte van de header. Dit verbetert de overdrachtsefficiëntie en behoudt de gegevensintegriteit. De gegevensbeveiliging wordt gewaarborgd door AES-encryptie, waarbij de onbewerkte gegevens worden versleuteld met een gedeelde sleutel en een vaste IV via CryptoStream, wat een veilige communicatie tijdens de verzending garandeert.

Aanvullende methoden binnen de klasse beheren andere netwerkbewerkingen, waaronder het verbreken van socketverbindingen (Disconnect), het tot stand brengen van secundaire subverbindingen (ConnectSubSockAsync), het valideren van de actieve verbindingsstatus (Connected) en het onderhouden van relaties tussen onderliggende knooppunten (AddSubNode).

De functie AddToStartupAdmin maakt een geplande Windows-taak met de naam " XenoUpdateManager " aan . Deze taak voert het opgegeven uitvoerbare bestand automatisch uit wanneer een gebruiker zich aanmeldt bij het systeem met de hoogst beschikbare (beheerder)rechten. De functie genereert een XML-taakdefinitie, schrijft deze naar een tijdelijk bestand en gebruikt schtasks.exe om de taak te registreren in de Windows Taakplanner. Na het uitvoeren van de opdracht controleert de functie de uitvoer om te bepalen of de taak succesvol is aangemaakt en retourneert vervolgens het resultaat.

 

De functie AddToStartupNonAdmin voegt het uitvoerbare bestand toe aan de Windows-opstartlijst van de huidige gebruiker door het in de registersleutel HKCU\Software\Microsoft\Windows\CurrentVersion\Run te schrijven , zodat het automatisch wordt uitgevoerd bij het inloggen zonder beheerdersrechten, en retourneert of de bewerking is geslaagd.

De functie GetAntivirus haalt antivirusinformatie op van het systeem met behulp van Windows Management Instrumentation (WMI) door de klasse AntivirusProduct onder root\SecurityCenter2 te bevragen. De functie verzamelt de displayName-waarden die door deze query worden geretourneerd en die de geïnstalleerde antivirusproducten vertegenwoordigen die worden gebruikt voor systeemidentificatie.

De functie RemoveStartup verwijdert een toepassing uit de Windows-opstartlijst door alle overeenkomende vermeldingen te verwijderen uit zowel de geplande taken (via schtasks.exe) als de registersleutel HKCU\Software\Microsoft\Windows\CurrentVersion\Run. Eerst wordt gecontroleerd of de gebruiker beheerdersrechten heeft om geplande taken te verwijderen. Vervolgens worden alle taken die naar het opgegeven uitvoerbare pad verwijzen, gescand en verwijderd. Ten slotte worden alle overeenkomende registervermeldingen voor de huidige gebruiker verwijderd.

De functie voor het verwijderen van programma's verwijdert de persistentiemechanismen van de applicatie en beëindigt vervolgens het programma. Eerst wordt RemoveStartup aangeroepen om alle opstartitems (geplande taken of registervermeldingen) te verwijderen die aan het huidige uitvoerbare bestand zijn gekoppeld.

Het start een verborgen cmd.exe-proces met een Base64-gedecodeerde opdracht (/C keuze /CY /N /DY /T 3 & Del) dat een paar seconden wacht en vervolgens het actieve uitvoerbare bestand van de schijf verwijdert. Ten slotte beëindigt de functie het huidige proces geforceerd, zodat de applicatie direct na de opruiming wordt afgesloten.

Mogelijkheden van Xeno-RAT

Xeno RAT geeft een belangrijk inzicht in zijn operationele gedrag en mogelijkheden na exploitatie. Op basis van de geanalyseerde code, de waargenomen activiteit en de functionaliteit die beschikbaar is in het open-source GitHub-project, vertoont de malware een breed scala aan kenmerken die doorgaans worden geassocieerd met geavanceerde remote access trojans (RAT's).

  • Het systeem monitort de activiteiten van het slachtoffer en verzamelt verkenningsinformatie over de host.
  • Zorgt voor de totstandkoming van versleutelde TCP-gebaseerde command-and-control (C2) communicatie.
  • Ondersteunt SOCKS5-proxygebaseerde netwerktunneling.
  • Laadt dynamisch externe assemblies in het geheugen met behulp van Assembly.Load.
  • Voert op afstand willekeurige, door de aanvaller opgegeven commando's uit.
  • Biedt functionaliteit voor bestandsbeheer, waaronder uploaden, downloaden en verwijderen.
  • Voert toetsaanslagregistratie, schermopname, klembordbewaking en webcam-/microfoonbewaking uit.
  • Verstuurt periodieke status- en heartbeat-updates naar de C2-server.
  • Maakt gebruik van versleuteld en gecomprimeerd netwerkverkeer om analyse te bemoeilijken.
  • Zorgt voor persistentie door gebruik te maken van geplande taken en registersleutels voor uitvoeringen.
  • Kan zichzelf toevoegen aan of verwijderen uit de opstartlocaties van Windows.
  • Werkt in het geheim om langdurig ongeautoriseerde toegang te behouden.
  • Inclusief automatische verwijderings- en verwijderingsfunctie voor opruiming na gebruik.

Infrastructuurartefacten en toewijzing van bedreigingsactoren:

Op basis van onze analyse en de traceergeschiedenis van deze keten en TPP's, met alle bijbehorende bewijzen, hebben we deze campagne toegewezen aan de cluster SideCopy met een gemiddeld tot hoog betrouwbaarheidsniveau, zoals eerder vermeld. Tijdens de infrastructuuranalyse bleek het leveringsdomein abimj[.]edu[.]af te verwijzen naar twee IP-adressen: 103.132.98.224 en 103.132.98.226. Beide adressen bevinden zich binnen het 103.132.98.0/23-blok dat is toegewezen aan AS58469, het Afghaanse Ministerie van Communicatie en Informatietechnologie.

Passieve DNS-pivoting over dit IP-blok bracht meer dan 200 legitieme Afghaanse overheids- en onderwijsdomeinen aan het licht die op dezelfde infrastructuur werden gehost. Dit bevestigt dat de aanvaller zijn leveringslaag opzettelijk binnen de Afghaanse internetinfrastructuur heeft opgezet – een berekende zet om kwaadaardig verkeer te vermengen met legitieme overheidscommunicatie en detectie op netwerkniveau te omzeilen.

Bij nader onderzoek van de C2-server van de RAT (185.235.137.106) bleek dat er een Windows-host draaide met HTTP, HTTPS en een niet-standaard RDP-poort – wat consistent is met een door de operator beheerde, speciaal daarvoor bestemde C2-server.

De server wordt gehost bij AS59711 (HZ Hosting Ltd), een in Bulgarije geregistreerde provider met een fysieke vestiging in Frankfurt, zoals eerder beschreven in de infrastructuurrapportage van SideCopy. Seqrite.

Tijdens de analyse bleken drie domeinclusters naar dit IP-adres te verwijzen, waaronder door de aanvaller geregistreerde wegwerpdomeinen met de extensies .xyz, .live en .online, naast een volledig geconfigureerd domein voor de e-mailinfrastructuur. Dit duidde erop dat dezelfde server tegelijkertijd zowel RAT-communicatie als phishing-aanvallen uitvoerde.

De aanvalsketen — LNK voert mshta.exe uit om een ​​externe HTA op te halen via een index.php-eindpunt — is een kenmerkende SideCopy TTP die sinds 2019 consistent is gedocumenteerd en blijft een van de meest betrouwbare identificatoren van de groep. Het gebruik van XenoRAT versterkt deze toewijzing, omdat Seqrite In december 2024 bevestigde Labs dat SideCopy formeel aangepaste XenoRAT-varianten had opgenomen in hun bijgewerkte toolset, in navolging van een vergelijkbaar patroon van open-source RAT-implementatie dat eerder al was waargenomen bij AsyncRAT. Persistentie via het register met een Run-sleutel waarbij de procesnaam een ​​legitieme Windows-applicatie nabootst, is eveneens consistent met het gedocumenteerde gedrag van SideCopy na exploitatie.

Op infrastructuurniveau werd het leveringsdomein geregistreerd via AFGNIC en geplaatst op hetzelfde IP-blok als legitieme Afghaanse overheidsinfrastructuur – een opzettelijke vermengingstechniek die consistent is met het gedocumenteerde patroon van SideCopy. De RAT C2 op HZ Hosting (AS59711) bevestigt dit verder, aangezien dezelfde provider eerder is verschenen in SideCopy-infrastructuurclusters die door SideCopy zijn gevolgd. SeqriteOpvallend is dat de naamgeving van het leveringspad (cloudiyaf) en de vastgelegde opstartnaam van de RAT (clouda) erop wijst dat één operator beide infrastructuurlagen beheert, waardoor de leverings- en post-exploitatielagen aan dezelfde actor zijn gekoppeld.

Conclusie: Waarom Operatie XENOFISCAL?

De naam is rechtstreeks afgeleid van de twee bepalende kenmerken van deze campagne: XenoRAT, de open-source tool voor toegang op afstand die als laatste lading werd ingezet, en Fiscal, verwijzend naar de precieze targeting van het provinciale netwerk van het Afghaanse Ministerie van Financiën. Samen vormen ze één codenaam die zowel het wapen als het slachtoffer in één woord samenvat. De bewuste keuze van de aanvallers om een ​​financieel getint lokmiddel in te zetten tegen een ministerie van Financiën, in combinatie met een RAT die in staat is tot stille, langdurige surveillance, maakte deze combinatie onvermijdelijk. XENOFISCAL is niet zomaar een naam – het is een samenvatting van de hele operatie in acht letters.

Seqrite dekking:

  • Link.Downloader.50744.GC
  • Script.Netloader.50745.GC
  • Trojan.LoaderCiR
  • Trojan.YakbeexMSIL.ZZ4
  • cld.script.trojan.1779477414

IOC:

Bestandsnaam SHA256
Postcode 194B912C242604D6F9A79369F22338C58A13CE0CC2ED280CE505075808BC2F14
LNK 3B4194BDFE40D94031A94B30397FFD8A4B09D0A4057668E897B8BDCD1703DD01
Lokvogel PDF DF9173A28C0B0B878C10A53D35CD7CE6F6ED66D207B6B7C4FF723721F1C027AB
ugayt.hta A63E90EE57A1F213A8FE76EF1A6CFF5AE9ED7EBCEDA258431533825E648C0C67
noway.bat 5833917BD137804F5A021D2CB37ADFE5C4B7B67DBB06D59C3B9C5CF393835E45
zuidrt.hta 99127C8C67D90E2776BEEB85281F9C68399BF4567B07A6B638D68B760212E88D
WayBroad.dll 8F2D979EF33B2900351C94C7335275A9342C75189E1A901998E90A539E944A1A
Aotestpass.dll 0019212F25EB04BBB33BB194879C095265DB7855D6003BDD777CF0CBB90EB772
XenoRat 9AE3D785486022AF82EA92E51B26E3F55C1BBA88A7BE2AD9790F4240E8499D14

 

MITRE ATT&CK:

Tactiek Techniek naam Techniek-ID
Eerste toegang Spearphishing-bijlage T1566.001
Uitvoering Trusted Developer Utilities Proxy-uitvoering: mshta T1218.005
Opdracht- en scriptinterpreter: Windows Command Shell T1059.003
Commando- en scriptinterpreter: JavaScript T1059.007
Gedeelde modules T1129
Native API T1106
Volharding Register Run-sleutels / Opstartmap T1547.001
Geplande taak T1053.005
Privilege-escalatie Geplande taak
verdediging ontduiking Verduisterde bestanden of informatie T1053.005
Deobfuscate/decodeer bestanden of informatie T1027
Bestandsloze opslag/uitvoering T1140
Reflecterende code laden T1027.011
Leven van het land: binaire systemen en scripts (LOLBAS) T1620
Verborgen bestanden en mappen T1218
Procesinjectie / In-memory uitvoering T1564.001
AMSI-omleiding T1055
Indicatorverwijdering op host: bestandsverwijdering T1562.001
De reis van mijn leven Query register T1070.004
Ontdekking van systeeminformatie T1012
Software ontdekken T1082
Detectie van beveiligingssoftware T1518
Collectie keylogging T1518.001
Screen Capture T1056.001
Klembordgegevens T1113
Audio Capture T1115
Video opname T1123
Command and Control Applicatielaagprotocol: webprotocollen T1125
Niet-toepassingslaagprotocol T1071.001
Versleuteld kanaal T1095
Proxy: Externe proxy T1573
Dynamische resolutie T1090.002
Ontwikkeling van hulpbronnen Infrastructuur verwerven: domeinen T1568
Compromisinfrastructuur T1583.001

 

 Vorig berichtHoe u kunt herstellen van een ransomware-aanval zonder losgeld te betalen
Volgend bericht  Operatie Dragon Weave: Het ontmaskeren van een campagnedoelwit met banden met China...
Dixit Panchal

Over Dixit Panchal

Hij is beveiligingsonderzoeker bij Quick Heal Technologies Ltd, waar hij samenwerkt met de Seqrite Labteam. Zijn expertisegebieden omvatten het opsporen van bedreigingen, malware-onderzoek en...

Artikelen van Dixit Panchal »

gerelateerde berichten

  • Misbruik van vertrouwde bedrijfsworkflows: een meerfasige campagne van een zogenaamde 'phantom stealer'.

    July 22, 2026
  • Achter de schermen van de terugbetaling: van btw-phishing tot Remcos RAT via een meerstaps .NET-infectieketen

    July 17, 2026
  • Operatie ShadowRecruit: een malwarecampagne met als thema werving, die gebruikmaakt van ControlR en Google Sheets om Indiase werkzoekenden te targeten.

    July 14, 2026
Aanbevolen auteurs
  • Seqrite
    Seqrite

    Seqrite is een toonaangevende leverancier van cybersecurityoplossingen voor bedrijven. Met een focus op...

    Lees meer artikelen van Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ik ben een fervent schrijver die graag content schrijft over opkomende technologieën en...

    Lees meer artikelen van Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ik ben een gepassioneerd cybersecurity-liefhebber en een toegewijd schrijver. Met een talent...

    Lees meer artikelen van Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar is de gezamenlijke algemeen directeur van Quick Heal Technologies...

    Lees meer artikelen van Sanjay Katkar
onderwerpen
geneigd (25) Cyber ​​aanval (36) cyberaanvallen (58) Cyber ​​aanval (16) cyberaanvallen (15) Cybersecurity (341) internetveiligheid (34) Cyberdreiging (33) cyber bedreigingen (51) datalek (56) datalekken (29) Data Loss (28) Data verlies voorkomen (34) data privacy (16) gegevensbescherming (34) gegevensbeveiliging (19) DLP (50) DPDP (14) DPDPA (17) Encryptie (16) eindpuntbeveiliging (113) Enterprise-beveiliging (20) Exploiteren (13) GDPR (14) malware (76) malware-analyse (14) malware-aanval (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netwerk veiligheid (26) Phishing (30) Ransomware (69) ransomware-aanval (31) ransomware-aanvallen (31) ransomware-bescherming (17) Seqrite (41) Seqrite Encryptie (27) Seqrite EPS (33) Seqrite Services (16) bedreigingsdetectie (14) Threat Intelligentie (21) UTM (34) Kwetsbaarheid (16) nul vertrouwen (13)
Seqrite <font dir="auto" style="vertical-align: inherit;">Labs</font>

Toonaangevende leverancier van IT-beveiligingsoplossingen voor ondernemingen, die de beveiliging van eindpunten, gegevens en netwerken vereenvoudigt met toonaangevende oplossingen voor het voorkomen, detecteren en aanpakken van bedreigingen wereldwijd.

Lees meer over Seqrite

Volg ons:

Ontvang onze nieuwsbrief

Blijf op de hoogte van de laatste trends en inzichten op het gebied van cyberbeveiliging.

het laden
Producten en services
  • Cloud
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • Op Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Platform
  • Malware Analysis Platform
  • Microbedrijf
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cyberbeveiliging & Data Privacy Bewustzijn
Informatiebronnen
  • Blogs
  • Whitepapers
  • Datasheets
  • Bedreigingsrapporten
  • Handleidingen
  • PoV
  • Begrip Data Privacy
  • DPDP-dialogen
  • Beleid en naleving
  • EULA
  • GoDeep.AI
  • SIA
  • Privacy-uur
Contact
  • Geregistreerde kantoren
  • Laten we het over cyberbeveiliging hebben
Support
  • Technische ondersteuning
  • Software downloaden
  • Offline-updater
  • firmware Upgrades
  • Upgrades
  • productdocumentatie
Over Ons
  • Over ons Seqrite
  • Leiderschap
  • Onderscheidingen en erkenning
  • Newsroom
Partners
  • Partner Program
  • Partner zoeken
  • Word een Partner
  • Seqrite Certificering

© 2026 Quick Heal Technologies Ltd.

Sitemap privacybeleid Wettelijke vermeldingen Cookiebeleid Gebruiksvoorwaarden