Microsoft heeft met behulp van Citizen Lab malware ontdekt die het DevilsTongue noemt. Het gaat volgens Microsoft om spyware van het Israëlische bedrijf Sourgum, die misbruik maakte van Windows-lekken en door onder andere overheden ingezet werd.
Microsoft werd op de hoogte gebracht van de malware door Citizen Lab. Microsofts Threat Intelligence Center en het Microsoft Security Response Center analyseerden de malware en ontdekten dat deze onder andere twee Windows-kwetsbaarheden misbruikt om met verhoogde rechten code op kwetsbare systemen uit te voeren. Het gaat om de kwetsbaarheden CVE-2021-31979 and CVE-2021-33771, die Microsoft bij zijn patchronde van deze week heeft verholpen.
Microsoft constateerde bij zijn onderzoek dat DevilsTongue ingezet werd tegen minstens honderd doelwitten, waaronder burgerrechtenactivisten, journalisten en dissidenten. Het ging volgens het bedrijf om gerichte aanvallen tegen individuen, waarbij de malware van een keten van exploits gebruikmaakte, die het mogelijk maakte uit de sandbox van browsers te ontsnappen en code op systemen uit te voeren. De doelwitten kwamen onder andere uit Israël, Palestina, Iran, Libanon, Spanje, het VK en Turkije.
Microsoft herleidt de malware tot Sourgum, een zogenoemde private sector offensive actor die spyware levert aan onder andere overheden om systemen van doelwitten binnen te kunnen dringen. Microsoft beschrijft in zijn analyse van DevilsTongue dat het om cyberwapens gaat en de ontwikkelaars van het bedrijf professioneel zijn en goede kennis van Windows en security hebben.
Citizen Lab schrijft dat het om het Israëlische bedrijf Candiru gaat, maar dat het bedrijf van verschillende namen gebruikmaakt om onder de radar te blijven. Zo zou het nu de naam Saito Tech Ltd hanteren. Het bedrijf zou wereldwijd klanten hebben en onder andere gebruikmaken van een infrastructuur van 750 websites om spyware te verspreiden. Veel domeinen daarvan zouden zich voordoen als maatschappelijke domeinen zoals die van Amnesty International en de Black Lives Matter-beweging, aldus Citizen Lab.
/i/2004481848.png?f=imagenormal)