APT37 doorbreekt air-gapped netwerken, CISA waarschuwt voor sluimerende RESURGE-malware op Ivanti
Security Briefing Noord-Korea's APT37 zet een geavanceerde nieuwe toolkit in om air-gapped netwerken te infiltreren via USB-malware. CISA geeft een dringend bijgewerkt advies uit over RESURGE-implants die sluimerend aanwezig zijn op Ivanti Connect Secure-apparaten. Het "Project Compass" van Europol ontmantelt het cybercrimecollectief The Com met 30 aanhoudingen in 28 landen. Daarnaast levert een kwaadaardige Go crypto-module de Rekoobe-backdoor af op Linux-systemen.
APT37 "Ruby Jumper" — inbraken in air-gapped netwerken
Noord-Koreaanse APT37 zet nieuwe toolkit in om air gaps te overbruggen
Zscaler ThreatLabz heeft "Ruby Jumper" ontdekt, een campagne van de Noord-Koreaanse, door de staat gesteunde groep APT37 (ScarCruft) die vijf voorheen ongeziene malwarefamilies gebruikt om air-gapped netwerken te doorbreken via verwisselbare drives.
Aanvalsketen
De infectie begint met een kwaadaardig LNK-snelkoppelingsbestand dat PowerShell activeert om ingesloten payloads uit te pakken. Een lokdocument (een Arabische vertaling van een Noord-Koreaans krantenartikel) leidt de aandacht van het slachtoffer af terwijl de malware zich in stilte installeert.
| Malware | Rol |
|---|---|
RESTLEAF |
Initiële implant die Zoho WorkDrive gebruikt voor C2-communicatie |
SNAKEDROPPER |
Op Ruby gebaseerde loader vermomd als usbspeed.exe |
THUMBSBD |
USB-verspreidende implant voor relay in air-gapped netwerken |
VIRUSTASK |
Surveillancemodule voor gegevensexfiltratie |
FOOTWINE |
Geavanceerde backdoor met volledige systeemtoegang |
Belangrijk aandachtspunt: APT37 installeert de volledige Ruby 3.3.0-runtimeomgeving op slachtoffersystemen, vermomd als een legitiem USB-hulpprogramma. Dit geeft de groep een flexibel platform voor het afleveren van aanvullende payloads terwijl detectie op basis van handtekeningen wordt omzeild.
CISA werkt RESURGE-advies voor Ivanti-apparaten bij
RESURGE-malware kan sluimerend aanwezig zijn op Ivanti Connect Secure — CONTROLEER NU
CISA heeft bijgewerkte technische details vrijgegeven over RESURGE (libdsupgrade.so), een geavanceerde implant die CVE-2025-0282 uitbuit en reboots kan overleven, netwerkmonitoring kan omzeilen en onbeperkt kan wachten op verbindingen van de aanvaller.
Waarom dit gevaarlijk is
- Passieve C2: in tegenstelling tot typische malware baken't RESURGE niet uit — het haakt in op de
accept()-functie om inkomende TLS-pakketten te inspecteren, waardoor het onzichtbaar is voor netwerkmonitoring - CRC32-fingerprinting: gebruikt TLS-fingerprint-hashing om legitieme aanvallersverbindingen te onderscheiden van normaal verkeer
- Volledige mogelijkheden: rootkit, bootkit, backdoor, dropper, proxying en tunneling — allemaal in één implant
- Persistentie: overleeft reboots, creëert webshells, steelt inloggegevens, reset wachtwoorden en escaleert rechten
Attributie: gekoppeld aan de aan China gelieerde dreigingsactor UNC5221, die CVE-2025-0282 sinds december 2024 als zero-day uitbuit.
Europol ontmantelt "The Com" — 30 aanhoudingen
De jaarlange operatie "Project Compass" van Europol heeft geresulteerd in 30 aanhoudingen in 28 landen, gericht tegen "The Com" — een gedecentraliseerd, Engelstalig cybercrimecollectief berucht om het viseren van minderjarigen.
Subgroepen van The Com
| Subgroep | Activiteit |
|---|---|
| Offline Com | Materiële schade, geweld, promotie van terrorisme |
| Cyber Com | Netwerkinbraken, ransomware-aanvallen |
| (S)extortion Com | Dwang tegen minderjarigen, aanmoedigen van zelfbeschadiging |
| 764 | Grooming, uitbuitingsnetwerk (leiders gearresteerd in april 2025) |
Onderzoekers identificeerden 179 verdachten en 62 slachtoffers, en beschermden direct vier personen tegen aanhoudende aanvallen.
Kwaadaardige Go-module levert Rekoobe-backdoor af
Beveiligingsonderzoekers van Socket hebben een kwaadaardige Go-module ontdekt (github[.]com/xinfeisoft/crypto) die zich voordoet als het legitieme pakket golang.org/x/crypto om:
- Wachtwoorden te stelen die via terminalprompts worden ingevoerd, door invoerfuncties te hooken
- Geheimen te exfiltreren naar een extern eindpunt
- Rekoobe in te zetten, een persistente Linux-backdoor via SSH
Deze aanval maakt gebruik van namespace confusion — het legitieme project gebruikt go.googlesource.com/crypto als canonieke bron met GitHub als spiegel, waardoor het kwaadaardige pakket er in dependency-grafieken routinematig uitziet.
Meer nieuws
- Microsoft test batchbestandsbeveiliging in Windows 11: nieuwe Insider Preview-builds verbeteren de beveiliging tijdens het uitvoeren van CMD-scripts
- Oekraïense man bekent schuld: exploiteerde een AI-gestuurde website voor het genereren van nep-ID's
- Meta start rechtszaken: onderneemt juridische stappen tegen adverteerders van celebrity-bait-oplichting in Brazilië, China en Vietnam
Hoe Kensai u beschermt
✅ Realtime CVE-monitoring — CVE-2025-0282 en Ivanti-kwetsbaarheden worden getrackt en geprioriteerd
✅ Scannen van de toeleveringsketen — detecteer namespace-confused pakketten zoals de kwaadaardige Go crypto-module
✅ APT-dreigingsinformatie — tracking van APT37, UNC5221 en door de staat gesponsorde dreigingsactoren
✅ Continu exposure management — identificeer sluimerende implants voordat ze actief worden
Aanbevolen acties
- Onmiddellijk: controleer alle Ivanti Connect Secure-apparaten op RESURGE-indicatoren — voer een fabrieksreset uit bij compromittering
- Vandaag: controleer Go-moduleafhankelijkheden op namespace confusion-aanvallen
- Deze week: beoordeel de beveiligingsmaatregelen voor air gaps — controleer USB-apparaatbeleid en -monitoring
- Doorlopend: monitor op APT37-IOC's gepubliceerd door Zscaler ThreatLabz
Krijg continue beveiligingsmonitoring, kwetsbaarheidsscans en auditklare bewijstrajecten.
Start een gratis scan