BadAudio-malwaren kom frem, efter at forskere afslørede en langvarig spionagekampagne fra den Kina-tilknyttede gruppe APT24. Aktøren målrettede Windows-systemer på tværs af flere sektorer og brugte en kombination af watering-hole-angreb, målrettet phishing og kompromitterede forsyningskæder til at levere sin malware. Kampagnen voksede støt over tre år og viste, hvordan avancerede aktører nu kombinerer flere infektionveje for at øge succesraten.

Hvordan APT24 leverede malwaren

APT24 benyttede flere leveringsmetoder. Gruppen kompromitterede over tyve offentlige hjemmesider og injicerede skadelig JavaScript-kode, som profilerede besøgende og viste falske opdateringsmeddelelser til udvalgte mål. Hjemmesiderne fremstod legitime, hvilket fik mange brugere til at stole på beskederne og installere BadAudio-malwaren uden mistanke.
Aktøren brød også ind hos en digital marketingudbyder, der leverede JavaScript-biblioteker til over tusind domæner. Dette skabte en forsyningskæde-infektionsvej, hvor skadelige scripts spredte sig til mange ikke-relaterede hjemmesider. Disse scripts hjalp BadAudio-malwaren med at sprede sig lydløst i netværk med høj værdi.
APT24 kombinerede tilgangen med målrettet phishing. Gruppen brugte tematiske e-mails med tracking-pixels for at se, om modtageren åbnede beskeden. E-mailen linkede til cloud-hostede filer, der udgav sig for at være dokumenter eller opdateringer. Når målet åbnede filen, installerede den første fase af BadAudio-malwaren.

Hvordan BadAudio-malwaren fungerer

BadAudio-malwaren bruger loader-teknikker, der gør analyse vanskelig. Den udnytter kapring af DLL-søgestier til at køre skadelig kode, mens den fremstår legitim. Loaderen anvender tung obfuskering, som tvinger analytikere til manuelt at kortlægge hver enkelt køringsvej.
Efter opstart indsamler malwaren grundlæggende systemoplysninger og krypterer dataene med en hardkodet nøgle. Den kontakter derefter en kommando- og kontrolserver og downloader en ekstra payload. Malwaren dekrypterer payloaden i hukommelsen og indlæser den via DLL-sideloading, hvilket hjælper den med at undgå mange sikkerhedsprodukter. Forskere observerede også aktivitet fra Cobalt Strike Beacon i mindst én infektionskæde.

Hvorfor opdagelsen forblev lav

BadAudio-malwaren holdt en meget lav opdagelsesrate gennem hele kampagnen. Flere samples udløste kun få antivirus-advarsler. Kombinationen af obfuskering, sideloading og varierede leveringsmetoder gav APT24 langvarig adgang til kompromitterede systemer. Den lave synlighed forsinkede opdagelsen og gav aktøren gode muligheder for omfattende efterretningsindsamling.

Konklusion

BadAudio-malwaren viser, hvordan avancerede trusselsaktører kombinerer flere angrebsflader for at opnå vedvarende adgang. APT24 gennemførte en flerårig kampagne, der blandede forsyningskædeangreb, målrettet phishing og watering-hole-angreb. Organisationer bør styrke overvågning, validere tredjeparts-kode og holde øje med usædvanlig DLL-aktivitet. Afsløringen af BadAudio-malwaren viser, hvor hurtigt spionageoperationer kan eskalere, når der opstår huller i detektionskæden.


0 svar til “BadAudio-malware afsløret i APT24’s spionagekampagne”