DISGOMOJI nutzt Discord Emojies zur Kommunikation mit C2 Server

Volexity hat im Juni 2024 eine gezielte Cyber-Espionage-Kampagne aufgedeckt, die von einer mutmaßlich in Pakistan ansässigen Thread Actor Gruppe, bekannt als UTA0137, durchgeführt wird. Diese Gruppe nutzt die speziell entwickelte Linux-Malware DISGOMOJI, um indische Regierungssysteme anzugreifen. DISGOMOJI ist in Golang geschrieben und basiert auf dem Open-Source-Projekt discord-c2, welches den Messaging-Dienst Discord für Command-and-Control (C2) Zwecke nutzt.

Die Malware, die in Form eines ELF-Binaries verbreitet wird, kann durch Phishing-Angriffe auf die Zielsysteme gelangen und nutzt eine Emoji-basierte Kommunikation für C2. Angreifer können mit DISGOMOJI unter anderem Screenshots erstellen, Dateien exfiltrieren und USB-Geräte auslesen. Die Malware bleibt durch persistente Einträge in der crontab aktiv und nutzt zur Datenexfiltration Dienste wie oshi.at und transfer.sh.

UTA0137 setzt auch den DirtyPipe-Exploit (CVE-2022-0847) ein, um auf Systemen der indischen BOSS-Linux-Distribution Root-Rechte zu erlangen. Die Ziele dieser Angriffe sind hauptsächlich indische Regierungsstellen, was auf eine strategische Ausrichtung der Bedrohungsgruppe hinweist.

Volexity empfiehlt, auf verdächtige Aktivitäten auf Linux-Systemen zu achten und entsprechende Sicherheitsmaßnahmen zu ergreifen. Weiterführende technische Details und Indikatoren zur Erkennung sind auf dem GitHub-Profil von Volexity verfügbar.

Related Posts

Hidden Backdoor Sicherheitslücke in D-Link-Routern

Am 31. Mai 2024 wurden von TWCERT Sicherheitslücken in den D-Link-Routern der EAGLE PRO AI und AQUILA PRO AI Familien, Hardware-Revision Ax, gemeldet. Betroffen sind die Modelle E15, E30, G403, G415, G416, M15, M18, M30, M32, M60, R03, R04, R12, R15, R18 und R32. Diese Schwachstellen wurden von D-Link bestätigt und betreffen zwei Hauptangriffspunkte: (1) CVE-2024-6044 (willkürliches Dateiauslesen im LAN) und (2) CVE-2024-6045 (unautorisierter Zugriff auf Verwaltungsfunktionen im LAN).

Read More

Wichtiges Sicherheitsupdate für IntelliJ-basierte IDEs und JetBrains GitHub Plugin

Ein Sicherheitsproblem, das das JetBrains GitHub Plugin auf der IntelliJ-Plattform betrifft, wurde entdeckt und behoben. Die Schwachstelle könnte zur Offenlegung von Zugriffstokens an Drittanbieter führen und betrifft alle IntelliJ-basierten IDEs ab Version 2023.1 mit aktivem JetBrains GitHub Plugin. Besonders gefährlich ist hierbei die Möglichkeit, dass bösartige Inhalte in Pull Requests Zugriffstokens an Drittanbieter preisgeben könnten. Dieser Fehler wurde als CVE-2024-37051 erfasst.

Read More

Zero-Click RCE Sicherheitslücke in Microsoft Outlook

Morphisec Threat Labs hat eine schwerwiegende Schwachstelle in Microsoft Outlook aufgedeckt, die unter der Bezeichnung CVE-2024-30103 bekannt ist. Diese Zero-Click-Schwachstelle ermöglicht Remote Code Execution (RCE) und stellt eine erhebliche Gefahr für alle Nutzer von Microsoft Outlook dar. Die Entdeckung unterstreicht die dringende Notwendigkeit für Unternehmen, ihre Systeme umgehend zu aktualisieren und ihre Sicherheitsmaßnahmen zu überprüfen.

Read More