In februari 2026 ontdekte een securityteam een reeks kwaadaardige activiteiten die al sinds eind 2025 aan de gang was. De campagne richtte zich op overheids- en diplomatieke organisaties in Zuidoost-Azië en liet zien dat de aanvallers steeds slimmer werden. Centraal stond de GoSerpent backdoor, een Go-gebaseerde remote access trojan die niet alleen verbinding maakte met command-and-control, maar ook extra malware kon uitrollen.
Wat deze dreiging extra zorgwekkend maakt, is de manier waarop de tools als één samenhangende keten werken. Eerst verzamelen de aanvallers bestanden en stelen ze credentials, waarna later een tweede ronde de exfiltratie ondersteunt via nieuwe proxy- en loadercomponenten. Hieronder lees je hoe de aanval is opgebouwd, welke modules zijn gevonden en welke patronen opvallen.
Van eerste toegang tot een meerfasige aanval
De aanvallen startten met het plaatsen van de GoSerpent backdoor. Daarna volgden aanvullende onderdelen die de echte datastijging mogelijk maakten. Het kernidee was aanvankelijk: gevoelige bestanden verzamelen en veiligstellen voor later, zodat exfiltratie op een later moment kon plaatsvinden.
Bij die eerste fase hoorden tools om data te verzamelen en om systeemreferenties te bemachtigen. Die referenties waren nodig om gegevens via netwerkdrives weg te kunnen transporteren. Pas nadat de verzameling voldoende was opgebouwd, begonnen de aanvallers stappen te zetten richting daadwerkelijke uitlevering.
GoSerpent backdoor: RAT met proxies en verborgen commando’s
De GoSerpent backdoor is de primaire component van de campagne. Het gaat om een remote access trojan in Go die al minstens sinds 2021 actief is, met een nieuwere variant die in 2026 is ingezet. De malware ontvangt commando’s via argumenten die versleuteld en base64-gecodeerd zijn. Die argumenten bevatten onder andere informatie over de command-and-control (C2)-server en een communicatiewachtwoord.
Voor de versleuteling worden methoden genoemd die passen bij het verhullen van communicatie: AES-CBC wordt gebruikt om commando-argumenten te ontsleutelen, terwijl de netwerkcommunicatie met de C2 via ChaCha20-versleuteling verloopt. Daarbij fungeert een SHA256-hash van het wachtwoord als sleutel voor de encryptie.
Naast communicatie kan de backdoor ook SOCKS5-proxying inzetten. Daarmee kunnen aanvallers verkeer routeren via gecompromitteerde hosts, waardoor hun echte herkomst verhuld blijft. Ook is GoSerpent in staat om aanvullende kwaadaardige tools te deployen, waaronder een module voor file collection en meerdere credential dumping tools.
Valsspelen met bestandsnamen en persistentie
Om detectie te omzeilen gebruikt de malware filenames die lijken op legitieme Windows-processen, zoals varianten die aan lass.exe en updates.exe doen denken. Daarnaast worden sterke persistent-mechanismen genoemd om het toegangspunt langdurig bruikbaar te houden.
Data verzamelen met ThumbcacheService
Een van de opvallendste onderdelen in de aanval is ThumbcacheService. Dit is een kwaadaardige DLL die als Windows-service draait en binnen het GoSerpent-ecosysteem fungeert als geavanceerd bestandsverzamelmechanisme.
De module gebruikt een vorm van string-obfuscatie met XOR (met een vaste byte sleutel 0x13) en slaat verzamelde documenten op in een databasebestand onder een publiek pad, namelijk binnen C:\\Users\\Public. De campagne richt zich daarbij specifiek op bestandstypen zoals .doc, .docx, .pdf, .xls en .xlsx.
Vervolgens worden de geselecteerde bestanden gearchiveerd met 7-Zip, met een vaste wachtwoordstring en een beperking van 20 MB per archive. Ook houdt de service rekening met het verwijderen van bestanden: hij monitort de $Recycle.Bin-directory op bestanden met dezelfde interesse-extensies, zodat ook verwijderde sporen alsnog worden meegenomen.
Credentials stelen voor latere exfiltratie
Om later data via netwerkpaden te kunnen overdragen, hebben aanvallers credentials nodig. In de beschreven campagne werden daarom verschillende tools ingezet via GoSerpent.
De twee genoemde componenten zijn:
- Mimikatz voor het uitlezen van geheugen uit het LSASS-proces, met focus op credential materiaal zoals gecachte gegevens en Kerberos-tickets.
- QuarksDumpLocalHash voor het extraheren van lokale account password hashes uit de SAM registry hive, zodat aanvallers offline kunnen aanvallen.
Deze gestolen referenties werden later gekoppeld aan de uitlevering van de verzamelde bestanden. Daarmee sluit de eerste fase direct aan op de tweede fase: eerst verzamelen en stelen, daarna pas transport.
Stowaway en TmcLoader: nieuwe tools voor gefaseerde data-uitvoer
Na de initiële inzet liet de actor enkele weken tijd passeren. In die periode verzamelde ThumbcacheService stilletjes bestanden, terwijl credential dumping doorging. In mei 2026 volgde een terugkeer met verbeterde tooling.
Het belangrijkste nieuwe onderdeel uit die ronde is Stowaway. Deze Go-gebaseerde RAT en proxytool is ontworpen om stealth te vergroten. Stowaway ondersteunt chained proxy-paden over meerdere systemen, met functies zoals SOCKS5 proxying, port forwarding, reverse tunneling, remote shell-toegang en file transfer. Communicatie kan verlopen via TCP, HTTP of WebSocket, met encryptie-algoritmen die volgens de bron worden beschermd met AES-256-GCM of TLS.
Vervolgens worden er twee bestanden overgebracht naar het slachtoffer:
- TmcLoader met een ingebedde payload
- Een geïncrypt bestand met een configuratie-ID die als coderingsbron fungeert
TmcLoader/TmcPayload als eindschakel
De TmcLoader wordt als Windows-service geregistreerd. In de bron wordt beschreven dat hij een payload (TmcPayload) in het .data-gedeelte meedraagt. Bij uitvoering decodeert TmcLoader die payload en laadt hij deze in het geheugen van het svchost-proces, met als doel persistentie én verminderde zichtbaarheid.
De TmcPayload is verantwoordelijk voor exfiltratie. Daarbij wordt een pad afgeleid uit een verhulde string en wordt verwezen naar hetzelfde databasebestand dat ThumbcacheService had aangemaakt, namelijk thumbcache_605a.db. Ook leest TmcPayload een configuratiebestand uit met versleutelde netwerkshare-gegevens en bestemmingspaden. Als het configuratiebestand nog niet bestaat, wacht de malware een willekeurige periode en probeert het opnieuw.
Waarom de tool-integratie zo bepalend is
Wat deze campagne onderscheidt, is dat de verschillende componenten elkaar “doorvoeren”. ThumbcacheService verzamelt en archiveert bestanden. GoSerpent zorgt dat credentials beschikbaar komen. Stowaway levert daarna de loader en configuratie aan. Tot slot maakt TmcLoader/TmcPayload de brug: hij gebruikt de uit eerdere stappen verkregen gegevens om precies dezelfde verzamelde database te verplaatsen naar een externe bestemming.
Deze ketenaanpak wijst op een doordachte planning: niet alles gebeurt tegelijk, maar in een volgorde waarin elke fase de volgende mogelijk maakt.
Infrastructuur en mogelijke link met andere dreigingen
Voor command-and-control worden legitieme hostingproviders genoemd, zoals Alibaba Cloud en UCLOUD HK. Dat kan helpen om de operaties minder zichtbaar te maken. Daarnaast vallen technische overeenkomsten op tussen GoSerpent en Stowaway, waaronder het gebruik van herkenbare domeinen of sleutelvormen als onderdeel van de operationele aanpak.
De bron noemt tot slot aanwijzingen die kunnen wijzen op een mogelijk verband met een andere dreigingsactor (TetrisPhantom), maar benadrukt dat exacte toeschrijving niet is bevestigd.
Conclusie: de GoSerpent backdoor als kern van een groeiende aanval
De beschreven GoSerpent-campagne laat zien hoe aanvallers in Zuidoost-Azië met een evoluerende GoSerpent backdoor langdurige toegang opbouwen en vervolgens stap voor stap gevoelige data verzamelen en exfiltreren. Door de combinatie van een proxy-RAT, een gerichte file-collector, credential dumping en een latere exfiltratiemodule ontstaat een complete aanvalsketen.
Voor organisaties betekent dit vooral één ding: waakzaamheid is cruciaal. Ook is het belangrijk om zowel detectie op malwaregedrag als controle op credential misbruik en ongebruikelijke datatransporten over netwerkshares mee te nemen. Door TTP’s te herkennen, kunnen verdedigers sneller ingrijpen vóórdat de volledige keten wordt afgerond.
Bron: https://securelist.com/goserpent-backdoor-in-southeast-asia/120687/
