Onderzoekers op het gebied van cyberbeveiliging hebben een cyberspionagecampagne tegen Myanmar aangekondigd, waarbij gebruik wordt gemaakt van uitnodigingen voor afstudeerceremonies om een Go-achterdeur te leveren met de naam QUICAgent.
De campagne, met codenaam Operatie QUICSILVERVolgens Seqrite Labs blijkt het zich te richten op de overheids- en informatietechnologiesectoren. De activiteit wordt met gematigd vertrouwen beoordeeld als het werk van een Chinese nexus-dreigingsacteur.
Het werd voor het eerst waargenomen in april 2026, toen werd waargenomen dat de aanval een bestand met de naam “HolidayNotice.pdf.exe” opleverde, samen met een lokmiddel dat een verzonnen feestdagkalender tussen België en Myanmar was. Twee opeenvolgende artefacten, elk gedetecteerd in juni en juli 2026, maken gebruik van een Virtual Hard Disk (VHD)-bestand dat de infectieketen activeert.
In het VHD-bestand is een Windows Shortcut (LNK) aanwezig die een PDF-document nabootst. Als u het document opent, wordt voor het slachtoffer een lok-pdf weergegeven, een officiële uitnodiging voor de diploma-uitreiking die in het Birmaans is geschreven en afkomstig lijkt te zijn van de afdeling Informatietechnologie en Cyberveiligheid (ITCSD), die opereert onder het Ministerie van Transport en Communicatie van Myanmar.
De “aankondiging” dient als afleiding terwijl het snelkoppelingsbestand heimelijk “ftp.exe”, een legitiem door Microsoft ondertekend Windows binair bestand, lanceert en de “-s” optie misbruikt om opdrachten uit te voeren die zijn opgeslagen in een lokaal scriptbestand.
“Terwijl de aanvalsman op het scherm van het slachtoffer wordt weergegeven, zoekt het script naar twee documentbestanden, header.doc en body.doc, opgeslagen in de verborgen map _rels”, aldus beveiligingsonderzoekers Priya Patel en Kartik Jivani. “Vervolgens combineert het deze twee bestanden met behulp van de oorspronkelijke Windows copy /b-opdracht om de payload van de volgende fase te reconstrueren.”
De payload is een op Golang gebaseerd implantaat genaamd QUICAgent dat sandbox-ontwijkingstechnieken uitvoert voordat verbinding wordt gemaakt met een command-and-control (C2)-server. Concreet bevat het een willekeurige vertraging van 100-600 milliseconden en voert het 1.000 iteraties van SHA-256-hashing-bewerkingen uit om de geautomatiseerde uitvoeringstermijnen van de sandbox te benutten.

Het backend C2-serveradres wordt dynamisch opgehaald door een HTTP GET-verzoek naar twee Cloudflare Workers-domeinen te sturen. Zodra het C2-adres is verkregen (“104.64.211(.)22”), wordt poort 443 als suffix aan het domein toegevoegd en wordt de eindbestemming samengesteld. De malware gebruikt QUIC via UDP-poort 443 om met de C2-server te communiceren.
Het initiële baken naar de server bevat ook basisinformatie over de besmette host. Het baken wordt elke vijf seconden verzonden, waarbij aan elke geïnfecteerde machine een unieke X-Agent-ID wordt toegewezen om het slachtoffer te identificeren. QUICAgent is vrij eenvoudig omdat het vijf opdrachten ondersteunt om opdrachten uit te voeren, bestanden over te dragen, door mappen te bladeren en het bakeninterval te wijzigen.
Persistentie wordt bereikt door een LNK-bestand in de Windows Opstartmap van de huidige gebruiker in te stellen, zodat het automatisch wordt uitgevoerd de volgende keer dat de gebruiker zich aanmeldt bij het systeem.
“De campagne maakt gebruik van een meerfasige infectieketen die begint met een kwaadaardig LNK-bestand, misbruikt ftp.exe als een LOLBAS om de volgende fase uit te voeren, reconstrueert de payload van twee valse documentbestanden en implementeert uiteindelijk een aangepaste Go-gebaseerde achterdeur die we QUICAgent hebben genoemd”, aldus het Indiase cyberbeveiligingsbedrijf.
De onthulling komt omdat is waargenomen dat de aan China gelinkte Mustang Panda-acteur een bijgewerkte versie van een bekende achterdeur genaamd COOLCLIENT gebruikt die een ondertekende kernelmodusdriver (“Msagent.sys”) kan inzetten, vergelijkbaar met de verbeteringen in de kernelmodus die zijn geïdentificeerd in TONESHELL. Er wordt aangenomen dat de achterdeur wordt ingezet via PlugX met behulp van DLL-sideloading, een techniek die op grote schaal wordt misbruikt door de hackgroep.
COOLCLIENT ondersteunt een breed scala aan mogelijkheden, zoals keylogging, klemborddiefstal, het verzamelen van inloggegevens, bestandsbeheer, systeemverkenning en op plug-ins gebaseerde extensies. In 2022 werd de soort voor het eerst in het wild waargenomen.
“Het stuurprogramma verbetert de stealth van de malware door het COOLCLIENT-proces te verbergen, gerelateerde bestanden en registervermeldingen te beschermen en te voorkomen dat ze worden geïnspecteerd of gewijzigd”, aldus Kaspersky, eraan toevoegend dat het de bijgewerkte variant en het bijbehorende stuurprogramma heeft gedetecteerd bij inbraken in Myanmar, Mongolië, Pakistan en Rusland.
“Hoewel de algehele uitvoeringsstroom consistent blijft met eerder gedocumenteerde COOLCLIENT-varianten, introduceert dit voorbeeld een voorheen ongedocumenteerde kernelmodusdriver die de stealth-mogelijkheden van de malware aanzienlijk uitbreidt.”