'Europese defensiesector aangevallen via nep-vacatures en Windows-zeroday'
In dit artikel:
Europese defensiebedrijven en organisaties in India zijn recent aangevallen met een combinatie van nep-vacatures, malware en een Windows-zerodaylek. Volgens cybersecuritybedrijf Check Point benaderden de aanvallers medewerkers via LinkedIn of chatapps, waarbij zij zich voordeden als recruiters. Slachtoffers kregen een zipbestand met een pdf-viewer, een versleutelde payload en een kwaadaardige DLL. Bij het openen van de viewer werd malware geladen, terwijl een echt pdf-document de aanval moest verhullen.
De campagne installeerde onder meer de Troy- en ForestTiger-backdoors. Daarmee konden aanvallers bestanden stelen en systeemcommando’s uitvoeren. Via de Windows-kwetsbaarheid CVE-2026-68820, in de Ancillary Function Driver voor WinSock, konden zij vervolgens hun rechten verhogen tot SYSTEM. Zo kregen ze volledige controle en konden ze de kernel-rootkit FudModule installeren. In een variant werd een besmette pdf-viewer verspreid die naar een verborgen marker zocht en daarna een backdoor rechtstreeks in het werkgeheugen laadde.
Vooral defensie-, ruimtevaart- en luchtvaartbedrijven waren doelwit. Bij minstens één organisatie werden overgenomen e-mailaccounts ingezet om nieuwe phishingberichten te versturen. Check Point schrijft de aanvallen toe aan Lazarus, een groep die met Noord-Korea in verband wordt gebracht. Microsoft werd op 28 juli over het lek geïnformeerd en bracht op 11 augustus beveiligingsupdates uit.
De Oranjezomer: Raymond Mens over vrijpartij Anouk en Diederik in De Bondgenoten: 'Heel sneu voor Anouks vriend'