Direct naar de inhoud
Beveiligingsnieuws

Matryoshka-achterdeur via spearphishing: aanpak

Matryoshka achterdeur

Een cyberaanval op een (nog niet nader genoemde) advocatenkantoor laat zien hoe aanvallers steeds vaker werken met “losse puzzelstukjes” die samen één resultaat opleveren: een langdurige toegang met de Matryoshka achterdeur. In dit incident start alles met spearphishing en een schijnbaar onschuldig document, maar al snel volgt een keten met omzeilings- en doorlaadtechnieken.

Wat deze aanval extra uitdagend maakt, is de manier waarop de logica verspreid is over meerdere componenten. Daardoor zie je zelden meteen “het hele verhaal” in één bestand of één moment.

Zo start de aanval: spearphishing met een LNK-truc

Volgens Blackpoint Cyber begint de intrusion met een spearphishingmail. De ontvanger krijgt een bericht met een link naar een versleuteld archief. In dat archief zit een Windows Shortcut-bestand (LNK).

De LNK doet zich voor als iets dat past bij de context van het kantoor, in dit geval “Case Documents”. Het doel is eenvoudig: de gebruiker laten klikken en daarmee een onzichtbare commandoketen activeren.

Na uitvoering volgt een multi-stage proces waarbij onder andere privilege escalation wordt ingezet. Daarnaast worden maatregelen genomen om beveiliging te verzwakken, waaronder het omzeilen of beïnvloeden van Microsoft Defender, zodat volgende stappen makkelijker door kunnen lopen.

HollowFrame: de loader die modules samenvoegt

Onderzoekers noemen de Go-gebaseerde loader HollowFrame. Deze component fungeert als raamwerk dat andere onderdelen kan laden. Daarmee wordt voorkomen dat één enkel bestand alles bevat wat nodig is om de aanval volledig te begrijpen.

HollowFrame draait niet zomaar door. Het voert anti-analyse checks uit om te vermijden dat het actief wordt in een sandbox of geautomatiseerde analyseomgeving. Die controle is gebaseerd op zaken als:

  • de systeemtijd (uptime)
  • hoeveel geheugen er aanwezig is
  • aantal bestanden in het profiel van de gebruiker
  • cursorbewegingen (menselijk gedrag inschatten)

Als de omgeving “verdacht” genoeg lijkt, kan de loader zich terugtrekken. Zo blijft de keten langer buiten beeld.

DLL side-loading als versneller

De onderzoekers beschrijven dat HollowFrame wordt gestart via een DLL side-loading constructie. Daarbij worden een legitieme Windows-binaire component en een afwijkende DLL naast elkaar ingezet.

In de beschreven keten gaat het om “python.exe” in combinatie met een rogue DLL, “python311.dll”. Dit soort technieken is bedoeld om vertrouwen te misbruiken: de executie lijkt te passen in een bekend patroon, terwijl de kwaadwillende DLL de echte code draagt.

Vervolgens start de keten nog een laadstap met een tweede DLL (“version.dll”), die weer een vervolgketen op gang brengt richting de Matryoshka achterdeur.

Matryoshka komt in varianten: HTTP én GitHub C2

Matryoshka is een Rust-gebaseerde backdoor. In dit incident treffen onderzoekers twee varianten aan:

  • Een versie met HTTP-communicatie voor command execution en het aansturen van extra onderdelen.
  • Een versie die GitHub gebruikt als command-and-control (C2).

In beide gevallen is het doel hetzelfde: op afstand controle behouden, taken uitvoeren en extra payloads uitrollen. Het verschil zit in de manier waarop de backdoor met de buitenwereld praat.

Variant 1: communicatie via HTTP

De HTTP-variant maakt verbinding met een C2-server over HTTP. Daarbij wordt een shell gestart en worden extra tools of bestanden geleverd. Dit ondersteunt laterale actie, omdat de operator het systeem kan blijven bewerken vanuit een remote context.

Variant 2: GitHub als “berichtenbus”

Bij de GitHub-variant wordt een privé-repository gebruikt om opdrachten op te halen en resultaten terug te sturen. De repository werkt als een verzameling per-host “mailboxen”, waarbij elke slachtoffercomputer een eigen map krijgt.

In die maps staan onder meer bestanden zoals:

  • beacon.json (aanwezigheid/heartbeat)
  • cmd.json (opdrachten)
  • result.json (resultaten van acties)

Daarnaast kan er een upload-structuur aanwezig zijn voor bestandslevering naar het slachtoffer.

Een belangrijk detail is dat deze opzet de operator flexibiliteit geeft zonder een volledig eigen command-server-infrastructuur te onderhouden. Tegelijk kan het langer duren voordat defenders de communicatie als “één” geheel herkennen, omdat de C2 verspreid wordt via een platform dat op het eerste gezicht normaal lijkt.

Persistentie en laterale mogelijkheden

Een van de redenen waarom deze keten gevaarlijk is, ligt in de combinatie van persistence en functionaliteit. HollowFrame zet persistentie op via het inplannen van een scheduled task.

Daarna kan Matryoshka de verdere activiteiten uitvoeren die onderzoekers noemen, zoals:

  • remote command execution op de geïnfecteerde endpoints
  • Active Directory reconnaissance
  • file transfer en levering van vervolginstrumenten

Volgens de onderzoekers kan diezelfde reeks uiteindelijk ook helpen bij credential theft, laterale beweging binnen het netwerk en bredere compromittering—mits de aanvaller de extra tools uitrolt na initiële toegang.

Waarom de aanpak moeilijk te detecteren is

Blackpoint Cyber wijst op een kernpunt: elke stage maakt minder kwaadwillende activiteit zichtbaar dan de voorgaande stap. Met andere woorden: de aanval “verliest” aan zichtbaarheid door de keten heen.

Dat heeft twee praktische gevolgen voor detectie en attributie. Ten eerste zie je meestal niet meteen de volledige intentie in één component. Ten tweede kan het moeilijker worden om op basis van één log of één bestand tot een betrouwbare conclusie te komen.

Daarnaast gebruiken de anti-analyse checks en het modulair laden via loaders en DLL side-loading technieken om defensieve maatregelen te omzeilen of te misleiden.

Wat betekent dit voor je organisatie? (praktische stappen)

Je hoeft niet te wachten op “de exacte malware” om deze aanvalrichting te herkennen. Leg de focus op gedrag en ketenindicatoren.

1) Let op spearphishing met geëncrypteerde archieven en LNK’s

Bekijk mailboxregels, sandboxresultaten en endpoint logs rond e-mailtrajecten. Extra aandacht gaat uit naar berichten met een link naar een archief, vooral als daarin LNK’s zitten die activering initiëren.

2) Versterk monitoring rond scheduled tasks en verdachte command execution

Persistentie via scheduled tasks is een terugkerend patroon. Monitor daarom veranderingen in taakplanning, met name wanneer die taken ontstaan direct na een e-mail-gedreven incident.

3) Detecteer DLL side-loading en ongebruikelijke paarvorming van bestanden

DLL side-loading draait vaak om een “plausibele” host-binaire met een verdachte of afwijkende DLL. Het komt erop aan om niet alleen naar hashes te kijken, maar ook naar de combinatie van executies en DLL-ladingen.

4) Ga extra na op GitHub-achtig gedrag als C2-kanaal

De GitHub-variant maakt misbruik van een legitiem platform. Let daarom op ongebruikelijke toegangspatronen: periodieke polls, downloads van specifieke structuren in repository-mappen en het koppelen van “resultaatbestanden” aan endpoint-logica.

Als je wilt verdiepen in het fenomeen “meervoudige stappen en onzichtbaarheid door de keten”, past dit ook bij eerdere inzichten over wat er gebeurt na het plaatsen van de eerste toegang. Lees bijvoorbeeld wat hackers doen binnen na een post-breach situatie.

Daarnaast is patch- en defensiehigiëne cruciaal. Zelfs als je niet dezelfde software draait, helpt een consistente aanpak tegen multi-stage dreigingen. Zie ook implicaties van hacks en patches: wat je nu doet.

Conclusie

De beschreven campagne toont hoe aanvallers met Matryoshka achterdeur werken vanuit spearphishing: een LNK-truc activeert een keten, HollowFrame bouwt de route op via modulaire loaders en anti-analyse, en Matryoshka neemt de remote controle over via HTTP of GitHub-gebaseerde C2.

Door te sturen op gedrag—van LNK-uitvoering en DLL side-loading tot persistentie en opvallende C2-patronen—kun je sneller signalen opvangen, ook wanneer individuele componenten te weinig vertellen over het totale plaatje.

Bron: https://thehackernews.com/2026/07/hollowframe-loader-deploys-matryoshka.html