Blogposts getagged met “malware”

Carbonato-malware kaapt Docker-hosts met AI-agents

Een nieuw ontdekt botnet genaamd Carbonato dringt slecht beveiligde Docker-hosts binnen en installeert daar het AI-framework Hermes Agent, dat vervolgens op de gecompromitteerde machines de opdrachten van de operators uitvoert. Dat meldt ThreatDown.

Het beveiligingsbedrijf voor de zakelijke markt vond de malware in een Docker-registry zonder authenticatie, met bijna 60 repositories en 4,3 GB aan image-data. Het operationele bewijsmateriaal dat daaruit is teruggehaald, beslaat de periode van oktober 2024 tot augustus 2026. Het archief bevatte ook details over een aparte campagne met nagemaakte cryptowallet-apps, een lokmiddel dat onlangs ook opdook in campagnes met stealers voor de Mac.

Read More


RemControl-bankmalware voor Android treft Europa en Canada

Een nieuw ontdekt malware-as-a-service-platform (MaaS) voor Android, RemControl, heeft het gemunt op bankklanten in Europa, Canada en het Midden-Oosten. Volgens Group-IB verspreidt de malware zich via malvertising-campagnes die zich voordoen als TVTap, een app voor IPTV-streaming.

Volgens de onderzoekers draait de infrastructuur achter RemControl al zeker sinds mei. De eerste samples doken in juli op en bevatten toen al meer dan 30 phishing-overlays om bankgegevens buit te maken. Doelwitten zijn onder meer Italië, Frankrijk, Spanje, Polen en Portugal, maar ook Canada en verschillende landen in het Midden-Oosten.

Nep-Google Play-pagina's en verkeer via advertenties

Read More


third-party.com: placeholderdomein verspreidt nu ClickFix

Het domein third-party.com wordt in ontwikkelaarsdocumentatie en codevoorbeelden veel gebruikt als stand-in voor externe websites. Het host nu een nep-verificatiepagina van Cloudflare. Die pagina probeert Windows-gebruikers te verleiden om kwaadaardige PowerShell-opdrachten uit te voeren.

Manifold Security ontdekte de pagina toen het bedrijf openbare AI-skills en documentatie van MCP-servers (Model Context Protocol) doorlichtte die naar het domein verwezen. BleepingComputer bevestigde de bevindingen later.

Ontwikkelaars gebruiken third-party.com al jaren zoals ze example.com gebruiken: om een willekeurige externe site, API of dienst aan te duiden. Er is één belangrijk verschil. IANA, de organisatie die belangrijke naamgevingsbronnen van het internet beheert, reserveert example.com, example.net en example.org voor documentatie. Die domeinen kunnen niet worden geregistreerd of overgedragen. third-party.com heeft zo'n bescherming niet. Het is een gewoon geregistreerd domein, en wie het bezit, bepaalt wat erop staat.

Read More


MacSync-malware verstopt payloads in iCloud-agenda's

Een nieuw ontdekte variant van de infostealer MacSync gebruikt openbare iCloud-agenda-afspraken om de payloads voor de volgende fase op macOS-systemen af te leveren. Dat melden onderzoekers van Kaspersky.

MacSync is geschreven in Swift en dook voor het eerst op in april 2025. De malware werd onlangs verspreid via ClickFix-campagnes, waarbij slachtoffers worden verleid om zelf commando's uit te voeren. Die lokmiddelen deden zich voor als Homebrew en als macOS-tools om schijfruimte te analyseren. Volgens Kaspersky waren eerdere versies van MacSync afgeleid van de AMOS-stealerfamilie. Sindsdien is de malware uitgebreid met extra modules.

Een nep-cryptowallet als lokaas

Read More