Onderzoekers op het gebied van cyberbeveiliging hebben nieuwe kwaadwillige cyberactiviteiten opgemerkt van een bedreigingsacteur met banden met Oost-Azië die zich richt op overheidsinstanties in het Midden-Oosten.
De inbraken hebben volgens Zscaler ThreatLabz geresulteerd in de inzet van voorheen niet-gerapporteerde malwarefamilies genaamd TELESHIM, MIXEDKEY en BINDCLOAK. Het cyberbeveiligingsbedrijf zei dat het de campagne eerder deze maand had ontdekt.
“De campagne maakte gebruik van een meertraps aanvalsketen om toegang tot geïnfecteerde systemen tot stand te brengen en te behouden, waarbij TELESHIM misbruik maakte van de Telegram API voor command-and-control (C2) communicatie om op te gaan in legitiem internetverkeer”, zei Sudeep Singh, senior manager van APT-onderzoek bij Zscaler ThreatLabz, in een technisch artikel dat vorige week werd gepubliceerd.
De aanvalsketen begint met een ISO-bestand met een legitiem uitvoerbaar bestand (“RegSchdTask.exe”) dat wordt gebruikt om een frauduleuze DLL (“AsTaskSched.dll”) te sideloaden, een 32-bits Windows-achterdeur genaamd TELESHIM die vervolgens Telegram als C2 gebruikt om componenten uit de volgende fase op te halen.
Twee van deze payloads worden gebruikt om een tweede DLL-zijlaadketen te activeren, bestaande uit “GoProAlertService.exe” en “pthreadVC2.dll”, waarbij de laatste fungeert als een reflecterende lader met de codenaam MIXEDKEY om de inhoud van “C99F29AC08454855B3D538960BB2F34F.PCPKEY” te decoderen en uit te voeren.
Zowel TELESHIM als MIXEDKEY blijken te vertrouwen op zware codeverduisteringstechnieken, waaronder string-encryptie, control flow flattening (CFF), mixed booleaanse rekenkunde (MBA) en ondoorzichtige predikaten om reverse engineering-inspanningen af te schrikken. TELASHIM maakt ook gebruik van een reeks methoden om de aanwezigheid van op virtualisatie gebaseerde analyseomgevingen te detecteren. Sommige hiervan staan hieronder vermeld –
- Hypervisordetectie met behulp van CPUID
- RAM-snelheidscontrole met behulp van Windows Management Instrumentation (WMI)

TELESHIM C2-communicatie ondersteunt twee soorten berichten –
- Controleberichten, die worden gebruikt om de geïnfecteerde host te registreren door het MAC-adres van de host te verzenden en ontvangen opdrachten uit te voeren en de resultaten in stukjes terug naar de server te exfiltreren als de uitvoer groter is dan 1.000 bytes
- Berichten downloaden en uitvoeren, die worden gebruikt om secundaire payloads te downloaden en uit te voeren als geplande taken
Wat opvalt aan de uiteindelijke lading is dat deze is opgesloten achter twee lagen XOR-codering, waarbij de tweede laag gebruikmaakt van een techniek die ‘environmental keying’ wordt genoemd, door deze te coderen met behulp van een decoderingssleutel die is afgeleid van het volumeserienummer van de geïnfecteerde machine. Dit wordt gedaan zodat de malware alleen op de beoogde doelen ontploft.
De aanvalsreeks culmineert met de inzet van BINDCLOAK, een 64-bits C2-implantaat geschreven in C++ dat contact maakt met een externe server (“cert.hypersnet(.)com”).
ThreatLabz merkte op dat het post-compromisactiviteiten van de C2-operator heeft geïdentificeerd, zoals systeem-, gebruikers- en netwerkverkenningsopdrachten, evenals de levering van payloads in de volgende fase, waarvan de meeste plaatsvonden tussen 7 juli 2026 en 9 juli 2026. De C2-opdrachten zijn alleen uitgevoerd tussen 04.00 uur en 12.00 uur UTC, waarbij een groot deel van de activiteit plaatsvond tussen 07.00 uur en 11.00 uur. UTC.
Op basis van het openbare IP-adres van de bedreigingsactoren, de landinstellingen van het systeem die op hun Windows-server zijn geconfigureerd, de geolocatie van het IP-adres en de actieve operationele uren, wordt met matig tot hoog vertrouwen beoordeeld dat de campagne het werk is van een tegenstander afkomstig uit Oost-Azië. Het is in dit stadium nog niet toegeschreven aan een bekende dreigingsactoren of -groep.
“De activiteit weerspiegelt ook bredere trends zoals EDR-ontduiking, het opgaan in legitiem internetverkeer door misbruik van vertrouwde platforms, en het gebruik van code-verduisteringstechnieken zoals MBA en CFF om reverse engineering te belemmeren,” zei Singh.