Nieuwe malware TELEPUZ verspreidt zich razendsnel
Beveiligingsonderzoekers van Elastic Security Labs hebben een omvangrijke nieuwe spionage- en diefstalcampagne mislukt. Een opkomend malwareplatform genaamd 'TELEPUZ' verspreidt zich sinds dit voorjaar in hoog tempo over het internet. De malware blinkt uit in hardnekkigheid en maakt misbruik van legitieme technologieën zoals de Polygon-blockchain en gameplatform Steam om uit de handen van autoriteiten te blijven.
Sinds eind april van dit jaar zien experts een explosieve groei in het aantal actieve varianten van de malware. Inmiddels worden er dagelijks honderden nieuwe versies (builds) gesignaleerd op het malware-analyseplatform VirusTotal. Volgens Elastic Security Labs is er sprake van een zogeheten Malware-as-a-Service (MaaS). Dit is een illegaal verdienmodel waarbij de softwareontwikkelaars hun schadelijke tools verhuren aan andere cybercriminelen, die daarmee vervolgens zelf op pad gaan om slachtoffers te maken.
Modulaire gereedschapskist voor cybercriminelen
TELEPUZ is ontworpen om op grote schaal schade aan te richten en is modulair opgebouwd. Dit betekent dat aanvallers de malware eenvoudig kunnen uitrusten met specifieke functies, afhankelijk van hun doelwit. De beheerders achter het platform breiden de beschikbare toolkit bovendien voortdurend uit.
Op dit moment beschikt de malware onder andere over:
- Keyloggers: Software die stiekem alle toetsaanslagen van een slachtoffer registreert.
- Infostealers: Programma's die zijn ontworpen om opgeslagen wachtwoorden, cookies en cryptowallets te kapen.
- Web-injectors: Schadelijke scripts die legitieme websites manipuleren om specifiek te jagen op financiële inloggegevens en bankgegevens.
De verspreiding van deze digitale gereedschapskist verloopt momenteel via geraffineerde aanvalsketens, die door de onderzoekers worden aangeduid als CLICKFIX-VIDAR. Slachtoffers worden hierbij via misleidende meldingen verleid om schadelijke bestanden te downloaden.
Ongekende veerkracht via de blockchain
Wat TELEPUZ volgens de onderzoekers écht uitzonderlijk maakt, is de manier waarop de infrastructuur is gebouwd. Normaal gesproken communiceren besmette computers met een centrale computer van de hackers: de Command-and-Control (C2) server. Als politie- of beveiligingsdiensten die server offline halen, is de malware vleugellam.
De makers van TELEPUZ hebben hier echter een stokje voor gestoken. Als de primaire server uitvalt, schakelt de malware automatisch over op vier onafhankelijke back-upkanalen. Hiervoor misbruiken de criminelen populaire platforms zoals Telegram en Steam, maar ook een zogeheten smart contract op de Polygon-blockchain. Dit decentrale netwerk kan niet zomaar offline worden gehaald. Dit blockchain-contract fungeert bovendien als een digitale noodrem (een kill switch) waarmee de beheerders de malware in één klap kunnen deactiveren als ze ontdekt dreigen te worden.
"Een dergelijk niveau van operationele weerbaarheid is in deze vroege fase van een campagne buitengewoon zeldzaam", aldus de onderzoekers van Elastic.
Het gevaar groeit
Hoewel de activiteit sinds begin juni nog eens fors is toegenomen, is de malware volgens Elastic nog altijd volop in ontwikkeling. Bepaalde functies worden momenteel nog verfijnd. Dat de malware nu al zo snel om zich heen grijpt terwijl het platform zich feitelijk nog in een relatief vroege opstartfase bevindt, baart cybersecurity-experts grote zorgen voor de nabije toekomst.