Uitgeleverde Russische hacker wordt aangeklaagd wegens Excel-malwarecampagne die duizenden infecteerde

Het Amerikaanse ministerie van Justitie (DoJ) heeft een Rus, die op 28 augustus uit Cyprus werd uitgeleverd, aangeklaagd voor het gebruik van ongeveer 255 nepaccounts op een freelanceplatform om Excel-bijlagen met malware te verzenden naar ongeveer 80.000 van zijn gebruikers in 2016 en 2017.

Searzhudin Tamirlanovitsj AktulaevDe 40-jarige werd in mei 2025 op Cyprus gearresteerd, aldus het Amerikaanse Openbaar Ministerie voor het noordelijke district van Californië in een persbericht. Hij maakte zijn eerste verschijning voor de federale rechtbank in San Francisco op 31 augustus en werd teruggezonden naar federale hechtenis.

De aanklacht, ingediend op 1 juni 2021 en dezelfde dag als zijn verschijning ontzegeld, beschrijft het platform alleen als “een bekend freelance arbeidstechnologiebedrijf”, gevestigd in het noordelijke district van Californië.

Duizenden computers besmet met TVRATeen van de twee typen malware die in de aanklacht worden genoemd, riep terug naar een command-and-control (C2)-domein dat in de VS werd gehost, waarbij ongeveer de helft van de slachtoffers zich in het land bevond, waarvan velen in het district.

Een gedeeld document in het e-mailaccount dat in het plan werd gebruikt, bevatte inloggegevens voor e-commerce en persoonlijk identificeerbare informatie (PII) voor honderden slachtoffers.

Aktulaev wordt beschuldigd van samenzwering om telegrafische fraude te plegen; overdracht van een programma, informatie, code of opdracht om schade aan beschermde computers te veroorzaken; samenzwering om computerfraude te plegen; ongeoorloofde toegang tot een beschermde computer om informatie te verkrijgen voor financieel gewin en om waarde te verkrijgen; en ernstige identiteitsdiefstal.

In de aanklacht wordt beweerd dat de berichten vanaf ten minste juni 2016 tot en met november 2017 Excel-bijlagen bevatten die de ontvangers ertoe aanzetten een macro uit te voeren. De macro downloadde vervolgens malware van internet.

De malware bestond in twee soorten:

  • een variant van TVRAT, een TeamViewer trojan voor externe toegang (RAT), ook bekend als TVSPY of TeamSpy, en
  • DarkVNC, die beide de operators de afstandsbediening van de geïnfecteerde computer gaven.

Beiden stuurden gestolen gegevens naar de C2-server, van waaruit deze werden verzameld en gebruikt door Aktulaev en zijn mede-samenzweerders om fraude of andere criminele activiteiten te plegen, aldus het DoJ.

In de release van het DoJ staat dat TVRAT misbruik maakt van een kwetsbaarheid in TeamViewer. De Russische cyberbeveiligingsleverancier Kaspersky gebruikte dezelfde term in zijn rapport van maart 2013 over TeamSpy, waarin hij stelde dat de kwaadaardige module “een kwetsbaarheid in TeamViewer v6 gebruikt die bekend staat als Dll-hijacking.”

“We hebben geen bewijs om aan te nemen dat onze software kwetsbaar is”, vertelde een woordvoerder van TeamViewer in februari 2017 aan Security Affairs.

Avast, dat in april 2017 een TeamSpy-voorbeeld analyseerde dat via Excel-macro’s werd verspreid, zei dat de macro een met een wachtwoord beveiligd installatieprogramma ophaalde dat legitieme, digitaal ondertekende TeamViewer-binaire bestanden bundelt met een kwaadaardige msimg32.dll.

De bibliotheek wordt geladen in plaats van de echte Windows Dynamic-Link Library (DLL) via het kapen van de DLL-zoekvolgorde, wat volgens Avast “een slimme techniek” is, omdat het controleren van de handtekening van het belangrijkste uitvoerbare bestand niets verdachts aan het licht brengt.

Eenmaal geladen, koppelt de bibliotheek bijna 50 Windows Application Programming Interfaces (API’s) om te voorkomen dat het TeamViewer-venster en de bijbehorende dialoogvensters aan het slachtoffer worden weergegeven. De geïnfecteerde machine rapporteert vervolgens zijn TeamViewer-ID aan een C2-server. Die ID, samen met een vooraf ingesteld wachtwoord, is voldoende voor de operators om op afstand verbinding te maken met de computer, aldus Avast.

DarkVNC is op zijn beurt een verborgen hulpprogramma voor virtuele netwerkcomputers (hVNC) dat voor het eerst werd geadverteerd op het Exploit-forum op 24 november 2016, zei eSentire in een analyse van februari 2024.

De tool creëert een verborgen bureaublad op de geïnfecteerde machine, zodat de operator deze kan controleren. Microsoft heeft sinds 2022 standaard Visual Basic for Applications (VBA)-macro’s geblokkeerd in Office-bestanden verkregen via internet op Windows-apparaten, de leveringsstap waarop deze campagne vertrouwde.

Aktulaev heeft zijn schuld ontkend en gezegd dat hij niet op de hoogte was van de Amerikaanse beschuldigingen, zo blijkt uit verklaringen van de Russische ambassade in Nicosia, zoals eerder dit jaar gerapporteerd door RIA Novosti en TASS.

Het DoJ merkte op dat de aanklacht alleen beschuldigingen bevat en dat Aktulaev onschuldig wordt geacht tenzij en totdat zijn schuld bewezen is.

De ontwikkeling komt omdat sites voor het zoeken naar banen en freelancensites een terugkerend lokmiddel blijven voor door de staat gesponsorde actoren, waarbij ESET in februari 2025 zei dat Noord-Koreaanse hackers hetzelfde lokmiddel van freelance-platforms gebruikten tegen softwareontwikkelaars.

Vorige maand werden campagnes voor nep-recruiters gedocumenteerd door Check Point Research, dat zei dat een golf van Lazarus Group valse vacatures koppelde aan een achterdeur met toegang op afstand, en door het Computer Emergency Response Team van Oekraïne (CERT-UA), dat zei dat een aan Sandworm gekoppeld cluster contact opnam met kandidaten via chat op de jobsite voordat een VPN-client (virtueel particulier netwerk) werd gepusht die opdrachten kon uitvoeren.

Thijs Van der Does