Tag: malware

  • MacOS Malware Hijackt Telegram Sessies Om Crypto Wallets Te Benaderen

    MacOS Malware Hijackt Telegram Sessies Om Crypto Wallets Te Benaderen

    De bedreigingen in het digitale landschap evolueren voortdurend, en recent bewijs toont aan dat macOS specifiek doelwit is geworden van informatie-steelende malware. Deze malware, zoals gerapporteerd door het blockchain-beveiligingsbedrijf SlowMist, kan Telegram Desktop-sessies overnemen en daarmee ook cryptowallets in gevaar brengen.

    Wat deze malware bijzonder insidious maakt, is het vermogen om data te oogsten uit een breed scala aan bronnen. Dit omvat de macOS Keychain — waar wachtwoorden veilig worden opgeslagen — Safari-cookies, Apple Notes, en databases van meer dan een dozijn populaire cryptocurrency wallets. Door deze informatie samen te voegen, kan de malware niet alleen wachtwoorden en sessies afleiden, maar ook de authentificatiegegevens van Telegram Desktop behalen.

    Een van de meest zorgwekkende aspecten is dat de aanvallers in staat zijn om de gestolen gegevens offline te ontsleutelen, gebruikmakend van de van de besmette apparaten verzamelde wachtwoorden. Bovendien kan de malware legitieme applicaties van hardware wallets zoals Ledger en Trezor vervangen door vervalste versies, die gebruikers misleiden om hun herstelzinnen in te voeren. De reproduceerbaarheid van deze aanval-chain in een gecontroleerde omgeving door SlowMist benadrukt de urgentie van deze bedreiging.

    De malware combineert meerdere technieken in een gecoördineerde aanval, wat het voor aanvallers vergemakkelijkt om verschillende methoden te gebruiken voor het compromitteren van cryptocurrency-accounts en wallets. SlowMist meldt dat de malware zich richt op software wallets zoals Exodus, Atomic, Electrum, Wasabi en Monero, evenals op hardware wallet-applicaties zoals Ledger Live en Trezor Suite. Ook wordt gezocht naar wallet-gegevens die zijn opgeslagen door full-node clients, waaronder Bitcoin Core, Litecoin Core, Dash Core en Dogecoin Core.

    Belangrijk om te noteren is dat de tweestapsverificatie van Telegram deze aanval niet voorkomt. De malware maakt gebruik van een geauthenticeerde lokale sessie in plaats van een nieuwe login aan te maken. In tests konden onderzoekers gestolen Telegram Desktop-sessiegegevens op een ander Mac-systeem herstellen zonder dat er een telefoonnummer, verificatiecode of tweestapsverificatie-wachtwoord nodig was. Dit roept enkele kritische vragen op over de effectiviteit van huidige beveiligingsmaatregelen.

    SlowMist adviseert gebruikers die vermoeden dat hun apparaten zijn gecompromitteerd, om direct bestaande Telegram-sessies te beëindigen. Het is van vitaal belang om een nieuwe vertrouwde login op te zetten en zowel het wachtwoord voor de tweestapsverificatie als de Telegram Desktop-wachtwoordcode te wijzigen. Daarnaast raadt het bedrijf aan om een nieuwe herstelzin te genereren op een schoon apparaat en om alle activa over te dragen naar nieuwe adressen.

    Vraag & Antwoord

    Hoe kan ik mijn cryptocurrency-wallet beschermen tegen deze malware?
    Zorg ervoor dat je altijd de nieuwste versie van je wallet-applicaties en besturingssysteem gebruikt en overweeg het inschakelen van extra beveiligingsopties zoals hardware wallets voor een betere bescherming.

    Wat moet ik doen als ik denk dat mijn apparaat besmet is?
    Beëindig onmiddellijk alle bestaande sessies, wijzig al je wachtwoorden en herstelzinnen. Het is ook raadzaam om een schone herinstallatie van je besturingssysteem te overwegen.

    Heeft deze malware invloed op de bredere cryptomarkt?
    Wanneer gebruikers verliezen en vertrouwen in de veiligheid van hun wallets afneemt, kan dit leiden tot grotere verkoopgolven en zo de markt beïnvloeden. De emergente bedreigingen zoals deze moeten serieus genomen worden door zowel investeerders als ontwikkelaars.

  • FBI Onderzoekt Malware In Verdachte Steam PC Games

    FBI Onderzoekt Malware In Verdachte Steam PC Games

    De FBI heeft de aandacht gevestigd op een groeiend probleem binnen de gaminggemeenschap: de verspreiding van malware via videogames op de Steam-platform, een van de grootste digitale distributieplatforms ter wereld. Deze ontdekking raakt aan een bredere bezorgdheid over de veiligheid van digitale producten en de kwetsbaarheid van gebruikers in de voorhoede van gaming en technologie. Terwijl de FBI onderzoeken uitvoert naar verschillende titels die verdacht worden van het bevatten van kwaadaardige software, is het van cruciaal belang om beter te begrijpen wat dit betekent voor de investeerders en beleidsmakers binnen de cryptomarkt.

    Uit de eerste bevindingen blijkt dat games zoals BlockBlasters, Chemia, Dashverse en PirateFi, op de oppervlaktes normaal functioneren maar in werkelijkheid schadelijke software op computers van spelers installeren. Gezien het feit dat Steam in 2025 meer dan 132 miljoen actieve gebruikers telde en een bibliotheek heeft van meer dan 117.000 games, is het zorgwekkend dat deze kwaadaardige titels daadwerkelijk goedgekeurd zijn voor verkoop. Dit roept belangrijke vragen op over de criteria en safeguards die platformen als Steam hanteren en hoe adequaat deze zijn in het beschermen van consumenten tegen cyberdreigingen.

    De FBI ontdekte dat deze malware-campagnes zich niet in een vacuüm hebben afgespeeld; vergelijkbare aanvallen hebben eerder gamers getroffen via fan-games en cheatsoftware. In 2023 werd bijvoorbeeld een fan-game, gebaseerd op de populaire Nintendo-franchise Super Mario, blootgesteld aan malware die in staat was om cryptocurrency-portefeuilles te beroven. Dit soort aanvallen wijst erop dat kwaadwillenden een fijn afgestelde strategie hebben ontwikkeld om gebruikers te misleiden en te profiteren van hun vertrouwen in fan- en ontwikkelaarsgestuurde content.

    Voor investeerders in de cryptomarkt zijn deze ontwikkelingen niet alleen zorgwekkend; ze kunnen ook nieuwe kansen ontsluiten. Het identificeren van kwetsbaarheden binnen digitale platforms en het ontwikkelen van oplossingen om deze te verhelpen kan leiden tot innovaties in de beveiligingstechnologie. Terwijl het publiek steeds meer digitaliseerde, neemt ook de noodzaak toe voor vertrouwde en veilige oplossingen, vooral in een sector die zo afhankelijk is van gebruikersvertrouwen. Dit kan leiden tot een stijgende vraag naar blockchain-gebaseerde beveiligingsoplossingen, die transparantie en traceerbaarheid beloven.

    De FBI roept gamers die mogelijk zijn getroffen door deze malware op om zich te melden. Dit toont niet alleen de noodzaak aan voor een gecoördineerde aanpak tegen cybercriminaliteit, maar benadrukt ook het belang van samenwerking binnen de industrie. Juridische kaders en beleid moeten evolueren om adequater in te spelen op de uitdagingen van deze digitale wereld. Gamers die getroffen zijn, kunnen bovendien recht hebben op compensatie onder federale en/of staatswetten, zelfs als hun identiteit wordt beschermd.

    Vraag & Antwoord

    Wat is de huidige status van het FBI-onderzoek?
    De FBI onderzoekt verschillende PC-games op Steam die verdacht worden van het verspreiden van malware. Ze zijn actief op zoek naar slachtoffers die mogelijk geïnfecteerd zijn geraakt door deze software.

    Wat kunnen investeerders leren van deze situatie?
    Deze incidenten creëren niet alleen zorgen over de veiligheid in de gamingindustrie, maar bieden ook kansen voor investeringen in beveiligingstechnologieën, vooral diegene die gebruik maken van blockchain en andere innovatieve oplossingen.

    Welke stappen kunnen gamers ondernemen om zichzelf te beschermen?
    Gamers kunnen hun veiligheid verbeteren door software alleen van vertrouwde bronnen te downloaden, regelmatig malware-scans uit te voeren, en terughoudend te zijn met het gebruik van cheatsoftware of onbekende programma’s die met populaire games verbonden zijn.

  • Nieuwe Malware Vraagt Om Roblox Mods En Steelt Crypto Gegevens

    Nieuwe Malware Vraagt Om Roblox Mods En Steelt Crypto Gegevens

    Kaspersky, een toonaangevend cybersecuritybedrijf, heeft recentelijk de ontdekking gedaan van een nieuwe infostealer, Stealka, die speciaal is ontworpen om gevoelige informatie te stelen van een breed scala aan Windows-gebaseerde browsers en applicaties. Deze malware infiltreert voornamelijk via illegale mods voor populaire games, zoals Roblox, en richt zich op kwetsbare applicaties die vaak onterecht gedownload worden.

    Stealka is aangetroffen op distributieplatforms zoals GitHub en Softpedia, waar het zich vermomt als onofficiële mods, cheats en cracks. Zodra deze malware eenmaal op een systeem is geïnstalleerd, kan het gebruikersgegevens exfiltreren, inclusief inloggegevens van cryptowallets en browserinstellingen. Dit legt gebruikers bloot aan aanzienlijke risico’s, vooral voor degenen die in cryptocurrencies investeren. De mogelijkheid om cryptocurrency te stelen maakt deze dreiging bijzonder zorgwekkend in een tijd waarin de waarde van digitale activa fluctuaties onderhevig is, en voortdurende spiegels van de markt de noodzaak van beveiliging onderstrepen.

    Gerichte Aanvallen op Cryptowallets

    De Stealka-malware richt zich expliciet op gegevens binnen populaire browsers, waaronder Chrome, Firefox en Brave. Dit betreft niet alleen de browser zelf, maar ook de instellingen en databases van meer dan 100 browserextensies, zoals cryptowallets van bekende platforms als Binance en MetaMask. Deze wallet-extensies zijn bijzonder aantrekkelijk voor cybercriminelen, omdat ze directe toegang bieden tot digitale activa van gebruikers.

    Het is ook belangrijk op te merken dat Stealka niet beperkt blijft tot browserextensies. De malware heeft de capaciteit om gevoelige gegevens, zoals private keys en seed phrases, te extraheren uit standalone cryptocurrency wallets. Deze diepgaande infiltratie stelt aanvallers in staat om toegang te krijgen tot meer privédaten dan ooit tevoren, inclusief toepassingen van Binance en MyCrypto voor verschillende cryptocurrencies zoals Bitcoin en Ethereum.

    Kaspersky heeft, in een gesprek met Decrypt, gesignaleerd dat de meeste getroffen gebruikers zich in Rusland bevinden, maar ook in andere landen zoals Duitsland en India zijn aanvallen vastgesteld. Dit benadrukt de wereldwijde reikwijdte van deze dreiging en de noodzaak voor waakzaamheid, ongeacht de regio.

    Veiligheidsmaatregelen voor Gebruikers

    Gezien de opkomst van Stealka adviseert Kaspersky gebruikers om strikte veiligheidsmaatregelen te nemen. Het gebruik van gerenommeerde antivirussoftware is essentieel, maar daarnaast moeten gebruikers risicovolle downloads van onofficiële of gecrackte mods vermijden. De blogpost van Kaspersky benadrukt ook het belang van het beperken van belangrijke gegevensopslag in browsers en het implementeren van twee-factor-authenticatie (2FA) waar mogelijk.

    Indien gebruikers deze aanbevelingen in acht nemen, kunnen ze de kans op schade door dergelijke malware aanzienlijk verkleinen. De mogelijkheid dat Stealka momenteel leidt tot grote verliezen in cryptocurrency lijkt vooralsnog beperkt, aangezien Kaspersky meldt dat hun beveiligingsoplossingen alle gedetecteerde varianten van de malware hebben geblokkeerd.

    Vraag & Antwoord

    Wat is Stealka en hoe werkt het?
    Stealka is een infostealer malware die ontworpen is om gevoelige informatie te stelen van Windows-gebaseerde browsers en applicaties, door zich voor te doen als onofficiële mods en software.

    Wie zijn de meest voorkomende slachtoffers van deze malware?
    De meeste slachtoffers bevinden zich in Rusland, maar ook in andere landen zoals Duitsland en India zijn aanvallen aangetroffen, wat de internationale reikwijdte van deze dreiging onderstreept.

    Welke stappen kunnen gebruikers ondernemen om veilig te blijven?
    Gebruikers dienen gerenommeerde antivirussoftware te gebruiken, risicovolle downloads te vermijden, belangrijke gegevens niet op browsers op te slaan en waar mogelijk twee-factor-authenticatie in te schakelen.

  • Shai-Hulud Worm: Tweede Aanval Compromitteert 132 Miljoen NPM Downloads

    Shai-Hulud Worm: Tweede Aanval Compromitteert 132 Miljoen NPM Downloads

    Op 24 november ontdekte het beveiligingsbedrijf Aikido een tweede golf van de zelfreplicerende Shai-Hulud npm-worm, die maar liefst 492 pakketten met een gezamenlijk aantal van 132 miljoen maanddownloads compromitteerde. Deze aanval richtte zich op belangrijke ecosystemen, zoals AsyncAPI, PostHog, Postman, Zapier en ENS, en maakte gebruik van de laatste weken voor de deadline van npm op 9 december om legacy-authenticatietokens in te trekken.

    Aikido’s triage-queue registreerde de inbraak rond 3:16 uur UTC, toen kwaadaardige versies van de go-template van AsyncAPI en 36 gerelateerde pakketten zich over de registry verspreidden. De aanvaller noemde de gestolen-repo’s “Sha1-Hulud: The Second Coming”, waarbij de theatrale branding uit de campagne van september behouden bleef.

    De worm installeert de Bun-runtime tijdens de pakketinstallatie en voert vervolgens kwaadaardige code uit die ontwikkelaarsomgevingen doorzoekt naar blootgestelde geheimen met behulp van TruffleHog (een tool om blootgestelde gevoelige informatie in code te vinden). Gecompromitteerde API-sleutels, GitHub-tokens en npm-credentials worden gepubliceerd in public repositories met willekeurige namen. Bovendien probeert de malware zich verder te verspreiden door nieuwe geïnfecteerde versies naar maximaal 100 extra pakketten te pushen, wat vijf keer de omvang van de aanval in september is.

    Malware

    Deze tweede aanval brengt aanzienlijke wijzigingen met zich mee in vergelijking met de eerdere campagne. De malware maakt nu repositories aan met willekeurig gegenereerde namen voor gestolen data, in plaats van vaste namen, wat het wegwerken van de aanval bemoeilijkt. De opstellingen van de code installeren Bun via setup_bun.js voordat de primaire payload in bun_environment.js wordt uitgevoerd, waarin de worm-logica en routines voor het uitlekken van credentials zijn opgenomen.

    De meest destructieve toevoeging is dat de malware, wanneer deze niet kan authenticeren op GitHub of npm met de gestolen credentials, alle bestanden in de gebruikershome-directory wist. Aikido’s analyse onthulde uitvoeringsfouten die de verspreiding van de aanval beperkten. De bundelingcode die de volledige worm in nieuwe pakketten kopieert, slaagt er soms niet in om bun_environment.js op te nemen, waardoor alleen het installatie-script van Bun overblijft zonder de kwaadaardige payload.

    Desondanks raakten de eerste compromissen hoogwaarde doelen met enorme downstream-exposure. De pakketten van AsyncAPI stonden aan de basis van de eerste golf, met 36 gecompromitteerde releases, waaronder @asyncapi/cli, @asyncapi/parser en @asyncapi/generator. PostHog volgde om 4:11 uur UTC met geïnfecteerde versies van posthog-js, posthog-node en tientallen plugins. De pakketten van Postman volgden om 5:09 uur UTC. De Zapier-inbraak had invloed op @zapier/zapier-sdk, zapier-platform-cli en zapier-platform-core, terwijl de ENS-compromis verschillende pakketten zoals @ensdomains/ensjs, @ensdomains/ens-contracts en ethereum-ens raakte.

    Het AsyncAPI-team ontdekte een kwaadaardige tak in hun CLI-repository, die onmiddellijk werd aangemaakt voordat de gecompromitteerde pakketten op npm verschenen. Deze tak bevatte een uitgerolde versie van de Shai-Hulud-malware, wat erop duidt dat de aanvaller schrijfrechten op de repository zelf had gekregen, in plaats van simpelweg npm-tokens te kapen. Deze escalatie weerspiegelt de techniek die werd gebruikt in de oorspronkelijke Nx-compromis, waarbij aanvallers de bronrepositories wijzigden om kwaadaardige code in legitieme buildpijplijnen te injecteren.

    Aikido schat dat inmiddels 26.300 GitHub-repositories gestolen credentials bevatten, gemarkeerd met de beschrijving “Sha1-Hulud: The Second Coming”. Deze repositories bevatten geheimen die zijn blootgesteld door ontwikkelaarsomgevingen die de gecompromitteerde pakketten hebben uitgevoerd, inclusief cloud-service-credentials, CI/CD-tokens en authenticatiesleutels voor derden. De publieke aard van de lekken vergroot de schade: elke aanvaller die de repositories in de gaten houdt, kan in real-time credentials oogsten en secundaire aanvallen lanceren.

    Strategische Aanvalstiming en Mitigatie

    De timing van de aanval valt samen met npm’s aankondiging op 15 november, waarin werd gemeld dat het klassieke authenticatietokens op 9 december zou intrekken. De keuze van de aanvaller om een laatste grootschalige campagne te lanceren voor de deadline suggereert dat zij zich realiseerden dat de raam voor token-gebaseerde compromissen aan het sluiten was. Aikido’s tijdlijn toont aan dat de eerste golf van Shai-Hulud op 16 september begon. De “Second Coming” op 24 november vertegenwoordigt de laatste kans voor de aanvaller om gebruik te maken van legacy tokens voordat de migratie van npm die toegang afsluit.

    Aikido raadt beveiligingsteams aan om alle afhankelijkheden van de getroffen ecosystemen te controleren, vooral de Zapier-, ENS-, AsyncAPI-, PostHog- en Postman-pakketten die na 24 november zijn geïnstalleerd of geüpdatet. Organisaties moeten alle GitHub-, npm-, cloud- en CI/CD-geheimen die in omgevingen zijn gebruikt waar deze pakketten aanwezig waren, vervangen. Daarnaast is het belangrijk om GitHub te doorzoeken naar repositories met de beschrijving “Sha1-Hulud: The Second Coming” om te bepalen of interne credentials zijn blootgesteld. Het uitschakelen van npm postinstall-scripts in CI-pijplijnen voorkomt toekomstige uitvoering tijdens de installatie, en het vastleggen van pakketversies met lock-bestanden beperkt de blootstelling aan nieuw gecompromitteerde releases.

    Vraag & Antwoord

    Hoe ernstig is de impact van de Shai-Hulud worm op de Europese cryptomarkt?
    De impact is aanzienlijk gezien de grote aantallen gecompromitteerde pakketten en de kritische natuur van de betrokken ecosystemen. Data breach incidenten zoals deze kunnen de reputatie van platforms en ontwikkelaars ernstig schaden.

    Welke stappen moeten ontwikkelaars ondernemen om zich te beschermen tegen deze bedreigingen?
    Ontwikkelaars moeten hun afhankelijkheden grondig auditen, oude tokens vervangen, en beveiligingstools zoals TruffleHog gebruiken om hun codebases te scannen op blootgestelde informatie.

    Wat zijn de langetermijneffecten van dergelijke aanvallen op het vertrouwen in open-source software?
    Deze aanvallen kunnen het vertrouwen in open-source software aantasten en de adoptie ervan vertragen, tenzij de gemeenschap adequaat reageert met verbeterde beveiligingsmaatregelen en transparante rapportage over kwetsbaarheden.

     

  • Crocodilus Malware Verbreidt Zich Wereldwijd Met Nieuwe Crypto- En Bank Software

    Crocodilus Malware Verbreidt Zich Wereldwijd Met Nieuwe Crypto- En Bank Software

    De Android banking trojan Crocodilus heeft nieuwe campagnes gelanceerd die gericht zijn op crypto-gebruikers en bankklanten in Europa en Zuid-Amerika.

    Voor het eerst gedetecteerd in maart 2025, beperkte de vroege verspreiding van Crocodilus zich voornamelijk tot Turkije, waar de malware zich voordeed als online casino-apps of vervalste bankapplicaties om inloggegevens te stelen.

    Recente campagnes tonen aan dat het nu ook doelen in Polen, Spanje, Argentinië, Brazilië, Indonesië, India en de Verenigde Staten aanvalt, volgens bevindingen van ThreatFabric’s Mobile Threat Intelligence (MTI) team.

    Een campagne die gericht was op Poolse gebruikers maakte gebruik van Facebook-advertenties om nep-loyalty-apps te promoten. Door op de advertentie te klikken, werden gebruikers doorgestuurd naar kwaadaardige sites die een Crocodilus-dropper afleverden, welke in staat is om de beperkingen van Android 13+ te omzeilen.

    De transparantiedata van Facebook toonde aan dat deze advertenties binnen één tot twee uur duizenden gebruikers bereikten, met een focus op doelgroepen ouder dan 35 jaar.

    Crocodilus richt zich op bank- en crypto-apps

    Na installatie overlayt Crocodilus vervalste inlogpagina’s bovenop legitieme bank- en crypto-apps. In Spanje deed het zich voor als een browserupdate en had het vrijwel alle grote banken als doelwit.

    Naast de geografische uitbreiding heeft Crocodilus nieuwe functionaliteiten toegevoegd. Een opmerkelijke upgrade is de mogelijkheid om de contactenlijst van geïnfecteerde apparaten te wijzigen, waardoor aanvallers telefoonnummers kunnen invoegen die gelabeld zijn als “Bank Support,” wat kan worden gebruikt voor social engineering-aanvallen.

    Een andere belangrijke verbetering is een geautomatiseerde collector voor seed-phrases bedoeld voor cryptocurrency-portefeuilles. De Crocodilus-malware kan nu met grotere precisie seed-phrases en particuliere sleutels extraheren, waardoor aanvallers snel overgenomen gegevens krijgen voor accountovernames.

    Ondertussen hebben de ontwikkelaars de verdediging van Crocodilus versterkt door middel van diepere obfuscatie. De nieuwste variant bevat gecomprimeerde code, extra XOR-versleuteling en opzettelijk complexe logica om reverse engineering te bemoeilijken.

    MTI-analisten hebben ook kleinere campagnes waargenomen die gericht zijn op cryptocurrency-mining-apps en Europese digitale banken.

    “Net als zijn voorganger besteedt de nieuwe variant van Crocodilus veel aandacht aan cryptocurrency-portefeuille-apps,” aldus het rapport. “Deze variant was uitgerust met een extra parser die helpt bij het extraheren van seed-phrases en particuliere sleutels van specifieke portefeuilles.”

    Crypto drainers verkocht als malware

    In een rapport van 22 april heeft de crypto-forensische en compliancefirma AMLBot onthuld dat crypto drainers, malware die is ontworpen om cryptocurrency te stelen, gemakkelijker toegankelijk zijn geworden nu het ecosysteem zich ontwikkelt naar een software-as-a-service businessmodel.

    Het rapport onthulde dat malware-verdelers een drainer kunnen huren voor slechts 100-300 USDt (USDT).

    Op 19 mei werd onthuld dat de Chinese printerfabrikant Procolored Bitcoin-stelende malware had verspreid samen met zijn officiële drivers.

    Vraag & Antwoord

    Welke schade kan Crocodilus aanrichten?
    Crocodilus kan gebruikersinformatie zoals inloggegevens van banken en cryptocurrency-portefeuilles stelen, en aanvallers in staat stellen om financiële accounts over te nemen.

    Hoe kunnen gebruikers zich beschermen tegen deze malware?
    Het is belangrijk om reguliere updates van apparaten en applicaties uit te voeren, verdachte links te vermijden, en alleen apps te downloaden vanuit betrouwbare bronnen.

    Wat zijn crypto drainers?
    Crypto drainers zijn een type malware dat is ontworpen om cryptocurrency van een slachtoffer te stelen door gevoelige informatie te extraheren, zoals private keys en seed-phrases.

  • Internationale Actie Breekt Lummac2: Grote Klap Voor Crypto-malwarenetwerk

    Internationale Actie Breekt Lummac2: Grote Klap Voor Crypto-malwarenetwerk

    Recente acties van de wetshandhaving hebben de sleutel-infrastructuur van LummaC2, een kwaadwillende softwareoperatie, stevig onder handen genomen. Dit malware-collectief richtte zich wereldwijd op miljoenen slachtoffers, waarbij vooral crypto wallet seed phrases niet veilig waren. De aankondiging van het Amerikaanse ministerie van Justitie maakt duidelijk dat een gecoördineerde, internationale inspanning met betrokkenheid van Europol, het Japanse Cybercrime Control Center en Microsoft heeft geleid tot deze belangrijke inbeslagnames.

    Het begon allemaal op 19 mei, toen het DOJ twee websites in beslag nam. De beheerders van Lumma probeerden snel nieuwe domeinen op te zetten, maar die werden de volgende dag alweer gevorderd. Microsoft heeft meer dan 394.000 infecties op Windows-systemen wereldwijd geregistreerd tussen maart en mei 2025, en via een rechtszaak heeft hun Digital Crimes Unit meer dan 2.300 domeinen die de Lumma-infrastructuur ondersteunden, opgedoekt.

    “Malware zoals LummaC2 is ontworpen om gevoelige informatie, zoals inloggegevens, van miljoenen slachtoffers te stelen. Dit vergemakkelijkt een scala aan misdrijven, waaronder frauduleuze bankoverschrijvingen en de diefstal van cryptocurrency,” verklaarde Matthew R. Galeotti, hoofd van de Criminele Divisie van het DOJ.

    Afname van malware terug te zien

    Het lijkt wel alsof malware haar glans verliest. De 2025 Global Threat Report van CrowdStrike toont aan dat aanvallers zich steeds meer richten op malwarevrije aanvallen. In de afgelopen vijf jaar hebben ze hun strategieën gewijzigd naar methoden zoals phishing, sociale manipulatie en het misbruiken van vertrouwen. In 2022 was het aandeel van malwarevrije aanvallen gestegen naar 79%, terwijl dat in 2019 nog 40% was.

    Dit neemt niet weg dat er nog steeds een markt is voor Malware-as-a-Service-tools zoals Lumma. De FBI heeft de inzet van Lumma geïdentificeerd in meer dan 1,7 miljoen diefstalpogingen. Crypto wallets blijven bijzonder kwetsbaar; eerder deze maand wijzen onderzoekers op valse AI-bots die malware verspreiden, en het recent geïdentificeerde Inferno Drainer heeft meer dan 9 miljoen dollar aan crypto uit wallets weten te stelen in de afgelopen zes maanden.

    Evolutie van diefstal door Lumma

    Gestart rond 2022, is Lumma geëvolueerd door meerdere versies onder de hoede van een Russische ontwikkelaar die online bekendstaat als “Shamel.” Deze hacker presenteert Lumma via Telegram en Russische forums, waar hij tiered servicepakketten aanbiedt. Hierdoor kunnen kopers hun aanvallen aanpassen en gestolen informatie volgen.

    Een van de meest opvallende campagnes betrof valse e-mails die zich voordeden als Booking.com, en hiermee probeerden ze inloggegevens en bankrekeningen te plunderen. Lumma heeft ook zijn sporen nagelaten in de onderwijswereld, gamegemeenschappen en bij cruciale infrastructuren, waaronder de zorg en logistiek. Vanwege de stealth en flexibiliteit is Lumma een populair hulpmiddel onder hooggeplaatste ransomwaregroepen zoals Octo Tempest.

    Microsoft houdt de opkomende varianten van Lumma nauwlettend in de gaten, en waarschuwt dat de malware een blijvende bedreiging vormt, ondanks de afbraak van haar kerninfrastructuur.

    “Houd je crypto veilig, want de digitale wereld blijft een speelveld voor zowel vooruitstrevende innovaties als onvoorziene gevaren!”

    Vraag & Antwoord

    Wat is LummaC2 precies?
    LummaC2 is een malware-operatie die is ontworpen om gevoelige informatie zoals inloggegevens en crypto wallet seed phrases te stelen van slachtoffers wereldwijd.

    Hoe reageert de wetshandhaving op deze bedreigingen?
    Internationale samenwerking heeft geleid tot significante inbeslagnames van infrastructuur die door LummaC2 wordt gebruikt, waarbij onder andere de DOJ en Europol betrokken zijn.

    Wat zijn de nieuwste trends in cybercriminaliteit?
    Cybercriminelen verschuiven steeds meer naar malwarevrije aanvallen en maken gebruik van technieken zoals phishing en sociale manipulatie om slachtoffers te duperen.

  • Nieuwe Russische Malware Duikt Op: Hackers Stelen Documenten Van Diplomaten En Journalisten!

    Nieuwe Russische Malware Duikt Op: Hackers Stelen Documenten Van Diplomaten En Journalisten!

    Een nieuwe cyberaanval van de Russische hackersgroep COLDRIVER markeert een zorgwekkende escalatie in hun tactieken, waarbij zij gebruikmaken van geavanceerde malware genaamd LOSTKEYS. Onderzoekers van Google hebben belangrijke stappen gezet om de impact van deze aanvallen te beperken.

    VERVOLG VAN DE CYBERDREIGING: COLDRIVER IN DE AANVAL

    Volgens een recent gepubliceerd rapport van Google Threat Intelligence, uitgevoerd op 7 mei, heeft de Russische hackersgroep COLDRIVER een geavanceerde cyberaanval gelanceerd tegen verschillende Westerse doelwitten. De groep benut malware genaamd LOSTKEYS om vertrouwelijke informatie te stelen en haar aanvallen sindsdien aanzienlijk te verfijnen.

    DE AANVAL: EEN SLIMME STRATEGIE

    De installatie van LOSTKEYS verloopt in vier strategische stappen. Het begint met een ogenschijnlijk onschuldige nepwebsite, die bezoekers verleidt met een valse CAPTCHA. Wanneer een slachtoffer in de val trapt, wordt een kwaadaardig PowerShell-script naar het klembord van de gebruiker gekopieerd. Dit script misleidt het apparaat en opent de deur voor de malware. Vervolgens installeert LOSTKEYS zichzelf, waardoor de aanvallers toegang krijgen tot het systeem.

    Eenmaal actief, verzamelt de malware verschillende soorten bestanden en systeeminformatie, die vervolgens naar COLDRIVER worden gestuurd. Zorgwekkend genoeg blijkt dat het IP-adres van ten minste één aanval afkomstig was van 165.227.148[.]68.

    GOOGLE TREFT MAATREGELEN

    Om de gevolgen van deze dreiging te beperken, heeft Google ingegrepen. De malafide websites die gebruikt worden voor de verspreiding van LOSTKEYS zijn toegevoegd aan hun Veilig Browsen-functie, zodat gebruikers automatisch gewaarschuwd worden bij het bezoeken van deze gevaarlijke pagina’s.

    Achtergrond COLDRIVER

    COLDRIVER, een hackersgroep die wordt gesteund door de Russische staat, richt zich met name op diplomaten, journalisten, defensie-instellingen en andere gevoelige Westerse doelwitten. Eerder in januari 2024 voerde de groep al een aanval uit met de Spica-malware, die in staat was om commando’s uit te voeren en externe software te manipuleren. De nieuwe LOSTKEYS-aanvallen geven aan dat COLDRIVER haar tactieken heeft geperfectioneerd, waardoor de risico’s voor overheden en instellingen aanzienlijk toenemen.

    CYBERBEDREIGINGEN IN DE CRYPTOSECTOR

    De gevaren van cyberaanvallen reiken verder dan overheidsdoelen. De cryptosector is eveneens zwaar getroffen, met meer dan $2 miljard aan digitale activa die alleen al in het eerste kwartaal van 2025 zijn gestolen. Dit bedrag is zelfs hoger dan het totaal van heel 2024. Cybersecuritybedrijf Hacken waarschuwt dat zwakke toegangsbeveiligingen en operationele fouten nog steeds grote risico’s vormen voor zowel gecentraliseerde als gedecentraliseerde cryptoplatforms.

    Een opvallend incident dit jaar vond plaats bij cryptobeurs Bybit, waar in februari meer dan $1,5 miljard werd gestolen. Deze aanval wordt toegeschreven aan de beruchte Lazarus Group, een hackerscollectief met banden naar Noord-Korea.

    EEN GROEITENDE DREIGING

    De opkomst van malware zoals LOSTKEYS wijst op een evoluerende digitale dreiging, die zich zowel richt op statelijke instellingen als commerciële platforms. Experts voorspellen een verdere stijging in het aantal gerichte aanvallen in 2025, gedreven door geopolitieke spanningen en de groeiende waarde van digitale activa.

    Vraag & Antwoord

    1. Wat is de nieuwe malware die door COLDRIVER wordt gebruikt? COLDRIVER maakt gebruik van de malware LOSTKEYS om vertrouwelijke gegevens te stelen van Westerse doelwitten.
    2. Hoe heeft Google gereageerd op deze cyberaanval? Google heeft malafide websites die LOSTKEYS verspreiden in hun Veilig Browsen-functie toegevoegd, zodat gebruikers automatisch worden gewaarschuwd bij het bezoeken van deze gevaarlijke pagina’s.
    3. Welke sectoren worden het meest getroffen door cyberaanvallen? Naast overheidsdoelen zijn ook de cryptosector en commerciële platforms zware slachtoffers, waarbij onlangs miljarden dollars aan digitale activa verloren zijn gegaan.