Ratten in je netwerk!
Blogposts lezen is soms de beste manier om complexe materie concreet te maken, zeker als het om een blogreeks gaat zoals deze. In deze aflevering over AsyncRAT-variant ResolverRAT wordt stap voor stap zichtbaar hoe de malware te werk gaat: van stilletjes wachten na infectie, het compileren van een nieuw programma op de doelcomputer (waardoor het niet langer als internetdownload wordt herkend), tot het toevoegen van een opstartvermelding zodat de infectie blijft bestaan. Opvallend is ook het netwerkgedrag: de malware klopt in vaste volgorde op meerdere poorten bij twee locaties, in Vietnam en Roemenië, en gebruikt daarbij een poort die normaal is gereserveerd voor operationele technologie zoals ICS/SCADA-systemen. Dat ResolverRAT al is aangetroffen in de zorgsector én de farmaceutische industrie, maakt dit extra relevant voor iedereen die verantwoordelijk is voor de informatiebeveiliging van een zorgorganisatie.
Reacties
Je moet ingelogd zijn om de reacties te bekijken