DOPLUGS Backdoor In dienst van Chinese hackers

Mustang Panda, een bedreigingsacteur met banden met China, heeft zijn cyberspionage-inspanningen gericht op verschillende Aziatische landen door gebruik te maken van een aangepaste versie van de PlugX (ook bekend als Korplug) achterdeur, genaamd DOPLUGS.

Volgens onderzoekers verschilt deze op maat gemaakte PlugX-malware van de typische variant doordat het een volledige backdoor-opdrachtmodule mist. In plaats daarvan dient het uitsluitend het downloaden van de genoemde module. DOPLUGS richt zich voornamelijk op entiteiten in Taiwan en Vietnam, met minder gevallen in Hong Kong, India, Japan, Maleisië, Mongolië en zelfs China.

Mustang Panda, ook wel bekend als BASIN, Bronze President, Camaro Dragon, Earth Preta, HoneyMyte, RedDelta, Red Lich, Stately Taurus, TA416 en TEMP.Hex, maakt gebruik van PlugX sinds minstens 2012, hoewel de activiteiten ervan voor het eerst werden onthuld in 2017.

Mustang Panda gebruikt phishing als eerste aanvalsvector

De modus operandi van de bedreigingsacteur omvat het uitvoeren van geavanceerde spearphishing-campagnes om verschillende aangepaste malware af te leveren. Sinds 2018 implementeert Mustang Panda zijn eigen op maat gemaakte versies van PlugX, zoals RedDelta, Thor, Hodur en DOPLUGS (verspreid via de SmugX-campagne).

Bij compromisketens gaat het om goed opgestelde spearphishing-berichten, die een initiële lading opleveren, vermomd als lokdocument. Deze payload pakt in het geheim een legitiem, ondertekend uitvoerbaar bestand uit dat kwetsbaar is voor side-loading van DLL. Vervolgens wordt een dynamic-link bibliotheek (DLL) aan de zijkant geladen, die PlugX ontsleutelt en uitvoert.

De PlugX-malware haalt vervolgens de Poison Ivy remote access trojan (RAT) of Cobalt Strike Beacon op om een verbinding tot stand te brengen met een server die wordt beheerd door Mustang Panda.

In december 2023 ontdekte Lab52 een Mustang Panda-campagne gericht op Taiwanese politieke, diplomatieke en overheidsinstanties met DOPLUGS. Deze variant bevat met name een kwaadaardige DLL geschreven in de programmeertaal Nim en gebruikt zijn eigen RC4-algoritme-implementatie voor het decoderen van PlugX, die afwijkt van eerdere versies die afhankelijk waren van de Windows Cryptsp.dll-bibliotheek.

February 22, 2024
Bezig met laden...

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.