Hotaktörer använder enligt uppgift ett nytt ramverk för kommando och kontroll (C2). Havoc, som är öppen källkod och erbjuder utmärkt webbaserad hantering av komprometterade enheter.
Förutom att ha alla de vanliga funktionerna anses detta nya verktyg vara ett bättre alternativ till nuvarande alternativ på grund av dess ytterligare funktioner som sömnobfuskation, returadressstackspoofing och indirekta systemsamtal. Dessutom kommer den med en demon råtta som standard för att tillåta hackare att utföra mer skadliga operationer.
Ett bättre verktyg efter exploatering
Med antivirusprogram som enkelt upptäcker vanliga verktyg som Cobalt Strike beacons, vänder sig hackare till nyare alternativ som Brute Ratel och Sliver. Men eftersom de är betalda och har testats utförligt av en mängd olika hotaktörer, uppdateras även säkerhetslösningar för att fånga upp dem.
Därför samlas nu hotaktörer kring ett nytt C2-ramverk kallat Kaos – som rapporterats av forskare vid Zscaler ThreatLabz. Teamet upptäckte en okänd hotgrupp som distribuerade detta kit efter exploatering i början av januari i sin attack mot en okänd regeringsorganisation.
De ses släppa den här skalkodsläsaren på komprometterade system och inaktivera Event Tracing för Windows (ETW), utan DOS- och NT-huvuden, vilket undviker upptäckt från båda. Vidare noterar forskarna att detta ramverk ibland implementerades genom ett skadligt npm-paket (Aabquerys) via typosquatting-tekniken.
Havoc anses dock vara ett mycket mer genomförbart alternativ för hackare nu, med fler och fler hotaktörer som byter till detta C2-ramverk med öppen källkod som setts under de senaste veckorna. Det sägs gå förbi Microsoft Defender på uppdaterade Windows 11-enheter med hjälp av tekniker som sömnobfuskation, returadressstack-spoofing och indirekta systemanrop.
Dessutom skulle det komma med en fjärråtkomsttrojan som heter Daemon.bin – samt att stödja skapandet av andra skadliga agenter i form av Windows PE körbar, PE DLL och skalkod.
Med ett webbgränssnitt som visar alla komprometterade enheter tillåter detta nya ramverk hotaktörer att utföra olika moduler som att utföra kommandon, hantera processer, ladda ner ytterligare nyttolaster, manipulera Windows-tokens och exekvera skalkod.
