Geschreven door Neil Tyagi
Samenvatting
McAfee Advanced Threat Research heeft een actieve campagne met browserextensies ontdekt die bedoeld is om cryptovaluta te stelen door walletadressen onopgemerkt te vervangen op het moment dat een gebruiker een transactie in gang zet. De campagne wordt uitgevoerd via niet-ondertekende installatieprogramma’s, waargenomen in zowel .NET- als Go-varianten. Deze programma’s installeren een kwaadaardige Chromium-extensie die zich voordoet als het onschuldige hulpprogramma Google Notes.
Deze campagne houdt verband met de eerder door McAfee Labs gepubliceerde blog Sinkholing CountLoader: Insights into Its Recent Campaign. Kennelijk gaat achter beide campagnes dezelfde crimineel schuil. In dat eerdere onderzoek hebben we een cryptoclipper-payload geanalyseerd die rechtstreeks in het geheugen was geïnjecteerd. Hier onderzoeken we een andere variant van de payload in de laatste fase: een kwaadaardige browserextensie die is ontworpen om transacties in cryptovaluta te onderscheppen en te manipuleren.
In dit rapport beschrijven we in detail hoe de extensie werkt en geven we een technische analyse van de mechanismen die deze bedreiging zo bijzonder maken. De extensie functioneert als een cryptoclipper die op het klembord is gericht. De malware houdt kopieer- en plakactiviteiten in de gaten, identificeert walletadressen op meerdere blockchains en vervangt deze door adressen die door de aanvaller worden beheerd, net voordat het slachtoffer de content plakt. Aangezien de meeste blockchain-transacties onomkeerbaar zijn, is één enkele ononderbroken uitvoering zelfs al genoeg om blijvende financiële schade aan te richten.
Er zijn twee kenmerken waarmee deze campagne zich onderscheidt van de gebruikelijke clipper-dreiging:
- Misbruik van de vertrouwenslaag van Chromium. Het installatieprogramma installeert heimelijk een kwaadaardige browserextensie in op Chromium gebaseerde browsers, zoals Google Chrome, Brave en Microsoft Edge, door beveiligde instellingenbestanden van de browser te wijzigen. Normaal gesproken worden beveiligingsverificatiegegevens (hash-/HMAC-waarden) samen met gevoelige instellingen door deze browsers opgeslagen om ongeoorloofde wijzigingen te detecteren. De malware berekent deze beveiligingswaarden opnieuw en werkt ze bij nadat de bestanden zijn gemanipuleerd, waardoor de browser wordt misleid en denkt dat de kwaadaardige extensie op legitieme wijze is geïnstalleerd. Hierdoor kan de extensie het normale installatieproces voor extensies via de Web Store omzeilen en zonder toestemming van de gebruiker ongemerkt worden geladen. Bij de nieuwste versies van Chrome en Edge moet het slachtoffer echter handmatig de ontwikkelaarsmodus inschakelen om de extensie correct te laden. Gebruikers met een verouderde versie van een op Chromium gebaseerde browser lopen echter nog steeds een groot risico. Bovendien kunnen aanvallers ook bij de nieuwste versies gebruikmaken van social engineering-tactieken om de ontwikkelaarsmodus in te schakelen.
- Command-and-control (C2) via blockchain. De extensie bevat geen hardcoded C2-domein. In plaats daarvan voert het een verzoek uit naar een RPC-eindpunt van een openbare blockchain, roept het een alleen-lezen smartcontractmethode aan en decodeert het de response tijdens runtime om de actieve C2-server te onthullen. Op het moment van de analyse werd deze waargenomen alsZebregts[.]com. Deze techniek, vaak aangeduid als EtherHiding, bemoeilijkt de inspanningen om de infrastructuur uit te schakelen, omdat de aanvaller de infrastructuur kan wisselen door een waarde in het smartcontract bij te werken in plaats van de malware opnieuw te implementeren.
Uit de telemetriegegevens van McAfee blijkt dat de infectie wereldwijd verspreid is, met een opvallende concentratie in India. De geografische spreiding wijst erop dat er sprake is van een opportunistische benadering van consumenten die cryptovaluta gebruiken. Het gaat dus niet om een regiospecifieke campagne.
Geografische verspreiding

Uit telemetrie-analyses blijkt dat de infecties wereldwijd verspreid zijn, waarbij in India een aanzienlijk hogere concentratie wordt waargenomen dan in andere regio’s.
De wijdverspreide geografische aanwezigheid onderstreept het brede bereik van de campagne, wat wijst op een opportunistische aanpak in plaats van een regiospecifieke aanval.
De schadelijke extensie Google Notes
Deze malware doet zich voor als een ogenschijnlijk onschuldige Google Notes-extensie.
Figuur 1: Deze afbeelding toont de kwaadaardige extensie die centraal staat in deze campagne
De geïnstalleerde extensie doet zich voor als een minimalistische, legitiem ogende notitie-app, ‘Google Notes’ genaamd, compleet met een strak pictogram en een functionele (en eenvoudige) gebruikersinterface.
De dekmantel is goed doordacht: een gebruiker die de extensie handmatig opent, ziet dat deze zich gedraagt zoals geadverteerd, waardoor eventuele argwaan wordt verminderd. De kwaadaardige logica van de extensie is geïmplementeerd in service-worker-scripts en content-scrips die op de achtergrond draaien en volledig buiten het zicht van de gebruikersinterface worden uitgevoerd.
Een belangrijke waarschuwing doet zich voor het eerst voor bij het toevoegen van de extensie, wanneer om beveiligings- en toegangsrechten wordt gevraagd die niet in verhouding staan tot een doorsnee notitie-app:
- Toegang tot alle URL’s, waardoor het mogelijk wordt om op elke website die de gebruiker bezoekt content-scripts te injecteren.
- Toegang tot de browsegeschiedenis.
- Lees- en schrijftoegang tot het klembord.
Risicobeperking en aanbevelingen
Voor consumenten
- Controleer voordat je een transactie in cryptovaluta bevestigt, of de eerste en laatste zes tekens van het adres van de ontvanger overeenkomen met de oorspronkelijke bron. Doe dit bij voorkeur op een ander apparaat. Deze ene gewoonte voorkomt het overgrote deel van de clipper-aanvallen.
- Installeer browserextensies uitsluitend via de officiële Chrome Web Store, de Microsoft Edge Add-ons Store of een vergelijkbare store. Bekijk de lijst met geïnstalleerde extensies en beschouw extensies waarvan je niet zeker weet of je die hebt geïnstalleerd als verdacht.
- Controleer de machtigingen die aan elke geïnstalleerde extensie zijn toegekend. Een notitie-app hoeft geen toegang te hebben tot alle websites, de browsegeschiedenis of het klembord.
- Vermijd het uitvoeren van niet-ondertekende uitvoerbare bestanden die afkomstig zijn van onbetrouwbare bronnen, met name bronnen die gratis of gekraakte versies van betaalde software aanbieden – een veelgebruikte distributiemethode voor dit type installatieprogramma’s.
- Zorg ervoor dat de eindpuntbeveiliging up-to-date en ingeschakeld is; klanten van McAfee zijn beschermd tegen deze specifieke campagne, zoals hieronder wordt beschreven.
De McAfee Security-oplossingen bieden gebruikers bescherming op verschillende niveaus:
1. McAfee detecteert de bedreiging als CryptoStealer.NE en zorgt ervoor dat zijn klanten veilig blijven

2. Bescherming tegen kwaadaardige downloads
Het gedrag van het installatieprogramma (het downloaden en uitvoeren van externe payloads) wordt door McAfee gesignaleerd en geblokkeerd voordat de infectie is voltooid. In onze tests worden alle kwaadaardige domeinen en URL’s door McAfee geblokkeerd.
3. Netwerkbescherming
Verbindingen met bekende kwaadaardige infrastructuur (C2-servers) worden door McAfee geblokkeerd, waardoor het ophalen van walletadressen wordt verhinderd.
4. Realtime informatie over bedreigingen
Aangezien deze bedreiging in de telemetriegegevens van McAfee is vastgesteld, kunnen er snel beveiligingsmaatregelen worden ingezet om de volgende acties uit te voeren:
- Soortgelijke varianten blokkeren
- Bijbehorende infrastructuur detecteren
- Klanten wereldwijd beschermen
Hoe de bedreigingscampagne werkt
Wat de malware doet
- Installeert een browserextensie zonder dat de gebruiker dit merkt (sideloading van webextensies)
- Houdt bij wat je kopieert en plakt (met name crypto-adressen)
- Werkt wanneer je een cryptotransactie uitvoert
- Vervangt stilletjes het adres van de wallet door het adres van de aanvaller
- Stuurt uw geld naar de aanvaller in plaats van de beoogde ontvanger
Aangezien transacties in cryptovaluta doorgaans onomkeerbaar zijn, kunnen slachtoffers hun geld definitief kwijtraken.

Belangrijkste geïdentificeerde gedragingen
1. Stille installatie van de extensie
De malware maakt geen gebruik van de officiële browser store. In plaats daarvan wijzigt het rechtstreeks de browserbestanden, zodat het lijkt alsof de extensie is geïnstalleerd (browserextensie via sideloading).
Hiermee worden de gebruikelijke beveiligingswaarschuwingen en de aandacht van de gebruiker omzeild.
2. Volledige toegang tot de browser


De kwaadaardige extensie vraagt om buitensporige machtigingen, zoals:
-
- Toegang tot alle websites
-
- Lezen van de browsegeschiedenis
-
- Lezen en wijzigen van de inhoud van het klembord
3. Onderscheppen van crypto-adressen
De extensie bevat logica om walletadressen van verschillende cryptovaluta te detecteren, waaronder:
Figuur 7: Hardcoded reguliere expressies voor cryptovaluta en fallback-adressen
- De in de code weergegeven fallback-walletadressen worden niet bij elke transactie gebruikt; ze dienen als back-upmechanisme wanneer het dynamisch ophalen van adressen van de door de aanvaller beheerde server mislukt.
- Bij normaal gebruik haalt de extensie vervangende adressen op van een externe server, waardoor een dynamische en mogelijk per slachtoffer afgestemde toewijzing van wallets mogelijk wordt.
- Fallback-adressen zorgen ervoor dat de aanval blijft functioneren, zelfs als de command-and-control-infrastructuur tijdelijk niet beschikbaar of geblokkeerd is.

- Deze functie is bedoeld om het door de aanvaller beheerde vervangende walletadres te verkrijgen dat overeenkomt met het oorspronkelijke adres van het slachtoffer.
- Het onderschepte walletadres wordt naar de backend van de aanvaller gestuurd en de response wordt gebruikt om het oorspronkelijke adres dynamisch te vervangen.
- Als het backend-verzoek mislukt, schakelt de functie over op een vooraf gedefinieerd, hardcoded walletadres, waardoor de kwaadaardige activiteiten zonder onderbreking kunnen doorgaan.
- 3J98t1Wxxxx is het adres dat naar het klembord is gekopieerd.
4. Detectie ontwijken en verborgen blijven

- De configuratie bevat een hardcoded API-sleutel, die door de extensie wordt gebruikt om de communicatie met de door de aanvaller beheerde infrastructuur te verifiëren.
- Er wordt gebruikgemaakt van een RPC-URL die naar een openbaar blockchain-knooppunt verwijst om de gegevens van de backend-server dynamisch te bepalen, waardoor de aanvaller kritieke infrastructuur achter gedecentraliseerde systemen kan verbergen. .
- Het feit dat er een smartcontract-adres en -methode zijn opgenomen, wijst erop dat de malware het command-and-control-domein (C2) indirect via blockchain-query’s opvraagt, waardoor het opsporen en uitschakelen ervan bemoeilijkt wordt.
- De zwarte lijst met domeinen bevat een reeks websites die gerelateerd zijn aan blockchain-inspecties. Op deze sites zal de webextensie niet werken om te voorkomen dat slachtoffers worden gewaarschuwd terwijl ze het eigen adres invoeren (plakken) om het saldo of de transacties in hun wallet te bekijken.


- Uit dynamische analyse is gebleken dat de malware het command-and-control-domein bepaalt via een smartcontract op de blockchain, waarbij tijdens runtime het domein devops-offensive[.]cc wordt geretourneerd.
- De response van de blockchain wordt tijdens runtime gedecodeerd, waarna het actieve C2-domein (devops-offensive.cc) zichtbaar wordt.
- Dit domein is niet hardcoded, waardoor de aanvaller de infrastructuur kan bijwerken zonder de malware aan te passen.
- Het opgezochte domein wordt lokaal in de cache opgeslagen om de persistentie te waarborgen en herhaalde netwerkverzoeken te beperken.

Deze long-encoded–string wordt met behulp van deze functie gedecodeerd waarna het uiteindelijke domein van de aanvaller wordt verkregen.

Technieken voor persistentie en ontwijking
De persistentie- en ontwijkingstechnieken van de campagne zijn doelbewust en gelaagd opgebouwd. De aanvaller heeft duidelijk geoptimaliseerd op twee aspecten: een lage zichtbaarheid voor de eindgebruiker en een hoge bestendigheid tegen uitschakeling en statische analyse.
Persistentie
- Door de registratie van de extensie te manipuleren via de Secure Preferences wordt de extensie bij elke volgende start van de browser geladen, zonder dat er een aanvullend Windows-mechanisme voor persistentie nodig is: geen Run-sleutels in het Windows-register en geen geplande taken of services die doorgaans door eindpunt-onderzoekers worden gecontroleerd.
- De ontwikkelaarsmodus wordt waar nodig programmatisch ingeschakeld, waardoor niet-verpakte extensies behouden blijven zonder dat de periodieke ‘waarschuwing voor niet-verpakte extensies’ wordt geactiveerd die Chromium weergeeft om sideloading te ontmoedigen.
- Dankzij het in de cache opgeslagen C2-domein kan de extensie blijven functioneren met een known-good backend, zelfs als het RPC-eindpunt van de blockchain tijdelijk niet beschikbaar is.
Ontwijking
- De zichtbare identiteit van de extensie is een eenvoudige notitie-app met de naam ‘Google Notes’. Dit is een geloofwaardige dekmantel bij een vluchtige blik op de lijst met geïnstalleerde extensies.
- De opnieuw berekende HMAC-waarden voldoen aan de integriteitscontrole van Chromium. De waarschuwingsbanner ‘extensie geïnstalleerd door een onbekende bron’, die anders de gebruiker zou waarschuwen, wordt hierdoor vermeden.
- Het installatieprogramma verwijdert zichzelf na uitvoering, waardoor het meest voor de hand liggende spoor van de aanvankelijke inbreuk op de schijf wordt gewist.
- C2-bepaling via een openbare blockchain houdt in dat er in het malwarepakket zelf geen persistent C2-domein waarneembaar is. Netwerkgebaseerde detecties die zijn gericht op hardcoded indicatoren treden pas in werking zodra het domein is bepaald en er contact mee is gelegd.
- Meertalige varianten van het installatieprogramma (.NET en Golang) verminderen de effectiviteit van signaturen van compilatie-artefacten en binaire kenmerken.
- Dynamische walletvervanging per adres houdt in dat gepubliceerde adressen van aanvallers snel verouderen en niet worden omgezet in blijvende vermeldingen op de blokkeerlijst — de verdediger moet de backend-service zelf blokkeren, niet de adressen die deze toewijst.
Logica voor walletvervanging
De Clipper-logica bestaat uit twee lagen: een content-scriptlaag die de activiteit op het klembord en de DOM-invoervelden bij elke bezochte oorsprong in de gaten houdt, en een achtergrondlaag die communiceert met de backend van de aanvaller om vervangende adressen op te halen.
Wanneer de extensie een kopieergebeurtenis waarneemt, past deze een reeks cryptovaluta-specifieke reguliere expressies toe op de inhoud van het klembord. Als er een overeenkomst wordt gevonden, wordt het onderschepte adres via een geauthenticeerd verzoek (geauthenticeerd met de API-sleutel die in de configuratie is opgenomen) naar de backend van de aanvaller verzonden. De backend reageert met een vervangend adres dat specifiek is voor het ingediende origineel. Dit vervangende adres wordt teruggeschreven naar het klembord, waarbij het legitieme adres wordt overschreven voordat het slachtoffer het kan plakken.
Testen met een gereconstrueerde backend-client (die is gebouwd door het verzoekformaat en de decoderinglogica voor antwoorden van de extensie opnieuw in Python te implementeren) leverde een veelzeggend gedragsprofiel op:
- Bitcoin(BTC), Ethereum, Bitcoin Cash, Ripple en Dash: elk opgegeven adres wordt gekoppeld aan een uniek adres dat door de aanvaller wordt beheerd. Geef je hetzelfde oorspronkelijke adres opnieuw op, dan wordt dezelfde vervanging geretourneerd. Dat wijst erop dat er aan de serverzijde een deterministische één-op-één-koppeling wordt bijgehouden.
- Solana: alle opgegeven adressen worden vervangen door hetzelfde adres van de aanvaller. Dit wijst erop dat de functie die voor elk slachtoffer een uniek vervangend adres genereert, alleen voor bepaalde blockchains wordt geïmplementeerd.
Analyse van cryptowallets van aanvallers
Op basis van de codefragmenten uit de webextensie die verantwoordelijk is voor het ophalen van vervangende adressen, is een Python-script opgesteld om programmatisch de walletadressen van de aanvaller te extraheren. De payload werd samengesteld met de eigen code van de aanvaller, en het codefragment ‘get replacement address’ is rechtstreeks daaruit overgenomen. Ook de logica die de aanvaller gebruikte voor het decoderen van gegevens die van de C2-server werden ontvangen, werd getrouw opnieuw in het script geïmplementeerd.
Het script werd vervolgens uitgevoerd met behulp van enkele testadressen van Bitcoin (BTC)-wallets. Uit de resultaten bleek dat voor elk opgegeven Bitcoin-adres een uniek Bitcoin-adres als antwoord werd teruggestuurd, en dat al deze teruggestuurde adressen geldige BTC-wallets waren. Dit geeft aan dat de aanvaller voor elk opgegeven BTC-adres dynamisch een nieuwe wallet genereert die aan dat specifieke invoeradres is gekoppeld. Bovendien leverde het opnieuw opgeven van hetzelfde adres opnieuw hetzelfde BTC-adres op. Dit bevestigt dat elk BTC-adres van een slachtoffer steeds wordt omgezet naar hetzelfde, specifieke adres dat door de aanvaller wordt beheerd. Hoewel sommige van deze wallets van de aanvallers geld bevatten en andere leeg waren, is het vanwege het onbekende totale aantal wallets van de aanvallers moeilijk om een betrouwbare schatting te maken van de totale hoeveelheid cryptovaluta die is gestolen.
Hetzelfde gedrag werd waargenomen bij Ethereum, waar voor elke invoer verschillende walletadressen werden geretourneerd. Het is opmerkelijk dat, toen het script werd getest met Solana-adressen, er slechts één adres werd geretourneerd, ongeacht het aantal verschillende invoerwaarden dat werd opgegeven. Dat wijst erop dat de aanvaller alleen voor bepaalde cryptovaluta een unieke adresomzetting toepast. Voor andere cryptovaluta worden alle adressen vervangen door hetzelfde vaste ontvangstadres (ook wel ‘drop wallet’ genoemd). Aangezien het Solana-adres door alle slachtoffers wordt gedeeld, laat het saldo een opvallende stijging zien. Daarnaast bleek een van de ontdekte Ethereum-adressen ongeveer 1902 USD te bevatten.
Kort samengevat: de cryptovaluta’s waarvoor unieke walletadressen per slachtoffer worden gegenereerd zijn onder meer Bitcoin, Ethereum, Bitcoin Cash, Ripple en Dash.
Figuur 13: De payload bestond uit aanvalscode[/caption]


Het actieve script met enkele Bitcoin Wallet-testadressen



Gelukkig voor Solana kregen we slechts één adres wanneer we meerdere adressen opgaven. Dit toont aan dat de aanvaller de adresomzetting alleen voor specifieke cryptovaluta heeft geïmplementeerd


Technische analyse van een .net-bestand (installatieprogramma voor extensie)


- De malware integreert een volledige JSON-configuratie rechtstreeks in het binaire bestand, waardoor het niet nodig is om de initiële configuratiegegevens uit externe bronnen op te halen. .
- Deze ingebouwde configuratie bevat essentiële gegevens, zoals API-sleutels, de URL van de backend-server, de beoogde walletextensies en het volledige extensiemanifest met uitgebreide machtigingen.

- Het installatieprogramma haalt een extern ZIP-archief op en controleert de geldigheid ervan (google-services[.]cc/base[.]zip). Dit archief fungeert als de primaire payload voor het installeren van de kwaadaardige browserextensie, waarmee de overgang wordt gemarkeerd van de eerste infectie naar een aanval op browserniveau.


- Het installatieprogramma doorloopt verschillende op Chromium gebaseerde browsers, waaronder Chrome, Edge, Opera en Brave, en identificeert daarbij de beschikbare gebruikersprofielen op het systeem. .
- Voor elk gedetecteerd profiel wordt het browserproces gedwongen beëindigd, om de configuratiebestanden veilig en ongestoord te kunnen wijzigen.
- Vervolgens wordt de kwaadaardige extensie geïnstalleerd door de instellingen in ‘Secure Preferences’ en ‘Preferences’ rechtstreeks te wijzigen, waardoor de extensie kan worden geladen zonder tussenkomst van de gebruiker.

- De malware identificeert de installatiepaden van browsers door standaard systeemmappen te doorzoeken. Zo kan het de mappen met gebruikersgegevens voor Chrome, Edge, Opera en Brave lokaliseren.
- Het programma doorloopt systematisch de browserprofielen en controleert specifiek of het bestand ‘Secure Preferences’ aanwezig is, waarin cruciale browserconfiguratie- en extensiegegevens zijn opgeslagen. en.
- Door zich op profielen met ‘Secure Preferences’ te richten, zorgt de malware ervoor dat er uitsluitend geldige browseromgevingen worden gewijzigd. Hierdoor wordt de betrouwbaarheid van de extensie-injectie vergroot.


- De malware leest en wijzigt het Secure Preferences-bestand van de browser. Dit bestand beheert de geïnstalleerde extensies en hun vertrouwensstatus.
- De malware voegt de kwaadaardige extensie toe aan de configuratie en probeert de gewijzigde gegevens opnieuw te ondertekenen, waardoor de wijzigingen bij de integriteitscontroles van de browser als legitiem worden weergegeven. .
- De bijgewerkte configuratie wordt vervolgens teruggeschreven naar de schijf, zodat de extensie automatisch wordt geladen en zichzelf in stand houdt, ook wanneer de browser opnieuw wordt opgestart.


- Bij browsers zoals Brave en Opera injecteert de malware de kwaadaardige extensie rechtstreeks in de configuratie van de browser door vermeldingen toe te voegen onder de sectie extensions.settings (of extensions.opsettings).
- Daarnaast worden ook de integriteitsgerelateerde velden (protection.macs) bijgewerkt, zodat de geïnjecteerde extensie door de browser als betrouwbaar wordt beschouwd.
- Bovendien probeert de malware de ontwikkelaarsmodus programmatisch in te schakelen, waardoor uitgepakte extensies met minder beperkingen kunnen worden uitgevoerd.

- De malware probeert de integriteitssignaturen van de browser opnieuw te berekenen door nieuwe MAC-waarden (Message Authentication Code) te genereren voor het gewijzigde ‘Secure Preferences’-bestand. .
- Het gebruikt systeemspecifieke identificatiegegevens, zoals de SID van de computer, in combinatie met een seedwaarde om het interne verificatiemechanisme van Chrome na te bootsen.
- Door deze integriteitscontroles (macs en super_mac) opnieuw te berekenen, probeert de malware de ongeautoriseerde wijzigingen als legitiem te laten overkomen voor de browser.

- De malware bevat een mechanisme voor zelfverwijdering dat is bedoeld om het uitvoerbare installatieprogramma te verwijderen nadat het met succes is uitgevoerd.
- Het start een verborgen Command Prompt-proces dat de uitvoering kort uitstelt voordat het oorspronkelijke bestand van de schijf wordt verwijderd.
Conclusie
Deze campagne illustreert de richting waarin cryptodiefstal gericht op consumenten zich ontwikkelt. De crimineel maakt gebruik van de oudste en eenvoudigste categorie cryptomalware – de clipper – en heeft drie van de zwakste schakels verbeterd. Statische adressen van de aanvaller zijn vervangen door een toewijzing aan de serverzijde die per slachtoffer wordt bijgehouden. Kwetsbare, hardcoded command-and-control-domeinen zijn vervangen door een via de blockchain opgezocht adres dat door de aanvaller met één enkele transactie kan worden gewijzigd. En een kwetsbare dropper is vervangen door een Chromium-extensie die onderdeel is van de app die de gebruiker het meest vertrouwt, en die wordt geladen onder de eigen integriteitssignatuur van de browser.
McAfee blijft deze campagne en de bijbehorende infrastructuur volgen. Onze klanten worden beschermd door bestaande detectiemechanismen en profiteren van op telemetrie gebaseerde updates zodra nieuwe varianten en gewijzigde infrastructuur worden geïdentificeerd.
Indicatoren van compromittering (IOC)
| Type | Categorie | Waarde |
| SHA-256 | .NET-installatieprogramma (BaseZipInstaller) | 2735e12030c195fb5454e4736c51b55b59664b93cae9f4bd5317afcd9c2af0bf 053620962047f50a91c6e8d1a6519eccc41fab51473f033086b4d816abe8bcb0 |
| SHA-256 | Golang-gecompileerde variant van installatieprogramma | 11be4c47ff049322de41743f62544cafd32d67e24ad653b7ebedf8ebd63e0962 1432393691b415d0cd4680d9cee73e60896fbe63300d9f0355c96e91817e4b1d |
| URL | Payloadverspreiding | hxxps://google-services[.]cc/base[.]zip |
| Domein | Command-and-control (via smart contract) | devops-offensive[.]cc Zebregts[.]com |
| BTC-wallet | Cryptowallet | 3JvDBvKbS6YYMKjV3R9e9Zfd67f467fNLy 1BbhVBxpniuZuAL1gGZnEMdQhmz9JGWpyT 3AcPNVh7NyESwX3ECymy3rkdH4Ke2c26Tj 1BVTrB47erypG3tevi1U9Fv6BbNUBEiuiX |
| Artefact | Doel voor sideloading | Secure Preferences-bestand van Chromium (Chrome-, Edge-, Brave- en Opera-profielen) |
| Extensiebestanden | manifest.json crypto-patterns.js Interceptor.js content-script.j cache.js domain-resolver.js service-worker.js api-client.js | ed2599d6a8f30d5eaf14ad7f855aece0acdf7efa4a148eb18e4d9f0d8e2cd90c daf82c67e8e5df6bbd5370172ac9374aa7dce48af05496e8ec3dba7b602c619b 6eb2f07265dd95cacd39dfcf0705786b97f3e173cf4e9b3dfe7bad141c9a9dd5 a2ffdbedc5c9f5400a2b1cf5d35f5ec1df06a74d0345f1035bcf75d36ed73e01 eb84ba4a0cd95655a021865d4fec93ae3393f86cc9848810ed0b49035b1c5e2c 6aaba685669d779ef8be8f7f4231096cfafd0ef386f3897c5e2106c177724fc8 2599064901308a97540af29197ed0b38702bbee38d6dbbfa61cf9eb5878353f3 ab450927b37e1b68e2be68832c354ac600e86e2545a904d4ca0ea283f2600cc2 |