剣 KENSAI

APT37 doorbreekt air-gapped netwerken, CISA waarschuwt voor sluimerende RESURGE-malware op Ivanti

28 februari 2026 4 min leestijd security-briefing

Security Briefing Noord-Korea's APT37 zet een geavanceerde nieuwe toolkit in om air-gapped netwerken te infiltreren via USB-malware. CISA geeft een dringend bijgewerkt advies uit over RESURGE-implants die sluimerend aanwezig zijn op Ivanti Connect Secure-apparaten. Het "Project Compass" van Europol ontmantelt het cybercrimecollectief The Com met 30 aanhoudingen in 28 landen. Daarnaast levert een kwaadaardige Go crypto-module de Rekoobe-backdoor af op Linux-systemen.

APT37 "Ruby Jumper" — inbraken in air-gapped netwerken

Noord-Koreaanse APT37 zet nieuwe toolkit in om air gaps te overbruggen

Zscaler ThreatLabz heeft "Ruby Jumper" ontdekt, een campagne van de Noord-Koreaanse, door de staat gesteunde groep APT37 (ScarCruft) die vijf voorheen ongeziene malwarefamilies gebruikt om air-gapped netwerken te doorbreken via verwisselbare drives.

Aanvalsketen

De infectie begint met een kwaadaardig LNK-snelkoppelingsbestand dat PowerShell activeert om ingesloten payloads uit te pakken. Een lokdocument (een Arabische vertaling van een Noord-Koreaans krantenartikel) leidt de aandacht van het slachtoffer af terwijl de malware zich in stilte installeert.

Malware Rol
RESTLEAF Initiële implant die Zoho WorkDrive gebruikt voor C2-communicatie
SNAKEDROPPER Op Ruby gebaseerde loader vermomd als usbspeed.exe
THUMBSBD USB-verspreidende implant voor relay in air-gapped netwerken
VIRUSTASK Surveillancemodule voor gegevensexfiltratie
FOOTWINE Geavanceerde backdoor met volledige systeemtoegang

Belangrijk aandachtspunt: APT37 installeert de volledige Ruby 3.3.0-runtimeomgeving op slachtoffersystemen, vermomd als een legitiem USB-hulpprogramma. Dit geeft de groep een flexibel platform voor het afleveren van aanvullende payloads terwijl detectie op basis van handtekeningen wordt omzeild.

CISA werkt RESURGE-advies voor Ivanti-apparaten bij

RESURGE-malware kan sluimerend aanwezig zijn op Ivanti Connect Secure — CONTROLEER NU

CISA heeft bijgewerkte technische details vrijgegeven over RESURGE (libdsupgrade.so), een geavanceerde implant die CVE-2025-0282 uitbuit en reboots kan overleven, netwerkmonitoring kan omzeilen en onbeperkt kan wachten op verbindingen van de aanvaller.

Waarom dit gevaarlijk is

Attributie: gekoppeld aan de aan China gelieerde dreigingsactor UNC5221, die CVE-2025-0282 sinds december 2024 als zero-day uitbuit.

Europol ontmantelt "The Com" — 30 aanhoudingen

De jaarlange operatie "Project Compass" van Europol heeft geresulteerd in 30 aanhoudingen in 28 landen, gericht tegen "The Com" — een gedecentraliseerd, Engelstalig cybercrimecollectief berucht om het viseren van minderjarigen.

Subgroepen van The Com

Subgroep Activiteit
Offline Com Materiële schade, geweld, promotie van terrorisme
Cyber Com Netwerkinbraken, ransomware-aanvallen
(S)extortion Com Dwang tegen minderjarigen, aanmoedigen van zelfbeschadiging
764 Grooming, uitbuitingsnetwerk (leiders gearresteerd in april 2025)

Onderzoekers identificeerden 179 verdachten en 62 slachtoffers, en beschermden direct vier personen tegen aanhoudende aanvallen.

Kwaadaardige Go-module levert Rekoobe-backdoor af

Beveiligingsonderzoekers van Socket hebben een kwaadaardige Go-module ontdekt (github[.]com/xinfeisoft/crypto) die zich voordoet als het legitieme pakket golang.org/x/crypto om:

Deze aanval maakt gebruik van namespace confusion — het legitieme project gebruikt go.googlesource.com/crypto als canonieke bron met GitHub als spiegel, waardoor het kwaadaardige pakket er in dependency-grafieken routinematig uitziet.

Meer nieuws

Hoe Kensai u beschermt

Realtime CVE-monitoring — CVE-2025-0282 en Ivanti-kwetsbaarheden worden getrackt en geprioriteerd

Scannen van de toeleveringsketen — detecteer namespace-confused pakketten zoals de kwaadaardige Go crypto-module

APT-dreigingsinformatie — tracking van APT37, UNC5221 en door de staat gesponsorde dreigingsactoren

Continu exposure management — identificeer sluimerende implants voordat ze actief worden

Aanbevolen acties

  1. Onmiddellijk: controleer alle Ivanti Connect Secure-apparaten op RESURGE-indicatoren — voer een fabrieksreset uit bij compromittering
  2. Vandaag: controleer Go-moduleafhankelijkheden op namespace confusion-aanvallen
  3. Deze week: beoordeel de beveiligingsmaatregelen voor air gaps — controleer USB-apparaatbeleid en -monitoring
  4. Doorlopend: monitor op APT37-IOC's gepubliceerd door Zscaler ThreatLabz
Bescherm uw organisatie met KENSAI

Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.

Start een gratis scan