Een spionagegroep die doelen in Myanmar en andere landen heeft aangevallen weet door alleen het gebruik van social engineering computers met malware te infecteren. Dat laat beveiligingsbedrijf Fox-IT vandaag weten (pdf). De spionagegroep wordt Mofang genoemd en opereert vanuit China.
Volgens Fox-IT is betrokkenheid van de Chinese overheid zeer waarschijnlijk. In tegenstelling tot andere spionagroepen die vaak exploits voor beveiligingslekken in bijvoorbeeld Internet Explorer, Flash Player of Microsoft Office gebruiken om doelen met malware te infecteren, maakt Mofang alleen gebruik van social engineering. Het gaat dan om gerichte e-mails met een echt Word- of Excel-document. Het document bevat echter een embedded exe-bestand dat zich als een pdf-document voordoet. Zodra gebruikers dit exe-bestand openen raakt de computer besmet en hebben de aanvallers volledige controle over het systeem.
Bij een andere aanval van de groep werd een domein gebruikt dat eerder van Citrix was. Citrix had het domein opgegeven, waarna de spionagegroep het registreerde. Vervolgens werd er via het domein een exe-bestand aangeboden dat zich als een livechat-programma voordeed, maar in werkelijkheid malware was. Om detectie te voorkomen plaatsen de aanvallers naast de malware ook legitieme programmabestanden op de computer. Deze programma's zijn kwetsbaar voor dll-kapingen. Door het legitieme programma te starten wordt vervolgens de malware geladen. Wie het systeem onderzoekt zal dan ook alleen het legitieme programma zien.
Het uiteindelijk doel is het vergaren van informatie die onder andere te maken heeft met de investeringsactiviteiten in de speciale economische zones in Myanmar. Naast doelen in het land zijn minimaal 20 organisaties in verschillende sectoren, zoals overheid, defensie, kritieke infrastructuren, wapenindustrie en de automobielindustrie, in diverse landen aangevallen. Het gaat dan om Duitsland, Verenigde Staten, Zuid-Korea, Singapore en Zuid-Korea. "Het vermoeden is dat Mofang een relevante bedreiging vormt voor iedere organisatie die in Myanmar investeert of op een andere manier politiek betrokken is", aldus het beveiligingsbedrijf.
Deze posting is gelocked. Reageren is niet meer mogelijk.