DISGOMOJI nutzt Discord Emojies zur Kommunikation mit C2 Server

Volexity hat im Juni 2024 eine gezielte Cyber-Espionage-Kampagne aufgedeckt, die von einer mutmaßlich in Pakistan ansässigen Thread Actor Gruppe, bekannt als UTA0137, durchgeführt wird. Diese Gruppe nutzt die speziell entwickelte Linux-Malware DISGOMOJI, um indische Regierungssysteme anzugreifen. DISGOMOJI ist in Golang geschrieben und basiert auf dem Open-Source-Projekt discord-c2, welches den Messaging-Dienst Discord für Command-and-Control (C2) Zwecke nutzt.

Die Malware, die in Form eines ELF-Binaries verbreitet wird, kann durch Phishing-Angriffe auf die Zielsysteme gelangen und nutzt eine Emoji-basierte Kommunikation für C2. Angreifer können mit DISGOMOJI unter anderem Screenshots erstellen, Dateien exfiltrieren und USB-Geräte auslesen. Die Malware bleibt durch persistente Einträge in der crontab aktiv und nutzt zur Datenexfiltration Dienste wie oshi.at und transfer.sh.

UTA0137 setzt auch den DirtyPipe-Exploit (CVE-2022-0847) ein, um auf Systemen der indischen BOSS-Linux-Distribution Root-Rechte zu erlangen. Die Ziele dieser Angriffe sind hauptsächlich indische Regierungsstellen, was auf eine strategische Ausrichtung der Bedrohungsgruppe hinweist.

Volexity empfiehlt, auf verdächtige Aktivitäten auf Linux-Systemen zu achten und entsprechende Sicherheitsmaßnahmen zu ergreifen. Weiterführende technische Details und Indikatoren zur Erkennung sind auf dem GitHub-Profil von Volexity verfügbar.

Related Posts

Hidden Backdoor Sicherheitslücke in D-Link-Routern

Am 31. Mai 2024 wurden von TWCERT Sicherheitslücken in den D-Link-Routern der EAGLE PRO AI und AQUILA PRO AI Familien, Hardware-Revision Ax, gemeldet. Betroffen sind die Modelle E15, E30, G403, G415, G416, M15, M18, M30, M32, M60, R03, R04, R12, R15, R18 und R32. Diese Schwachstellen wurden von D-Link bestätigt und betreffen zwei Hauptangriffspunkte: (1) CVE-2024-6044 (willkürliches Dateiauslesen im LAN) und (2) CVE-2024-6045 (unautorisierter Zugriff auf Verwaltungsfunktionen im LAN).

Read More

Chinesische Cyber-Spionage-Kampagne trifft tausende FortiGate Firewalls

10. Juni 2024 – Der niederländische Nationale Cyber Security Center (NCSC) hat zusammen mit dem Militärischen Nachrichtendienst (MIVD) und dem Allgemeinen Nachrichtendienst (AIVD) eine fortgesetzte, staatlich unterstützte chinesische Cyber-Spionage-Kampagne aufgedeckt. Diese Kampagne, die als COATHANGER bekannt ist, nutzt Schwachstellen in FortiGate-Firewalls aus und hat sich als wesentlich umfangreicher erwiesen, als ursprünglich angenommen.

Read More

Kritische Sicherheitslücke in ASUS-Routern entdeckt

Am 14. Juni 2024 wurde eine schwerwiegende Sicherheitslücke (CVE-2024-3080) in mehreren ASUS-Routern bekannt gegeben, die eine unzureichende Authentifizierung aufweist. Diese Schwachstelle ermöglicht es Angreifern, sich ohne Authentifizierung remote Zugriff auf die betroffenen Geräte zu verschaffen. Die Lücke wurde mit einem CVSS-Score von 9.8 als kritisch eingestuft, was die erhebliche Gefahr unterstreicht.

Read More