GREYVIBE valt Oekraïne aan met hulp van AI

Een nieuwe, tot nu toe onbekende groep hackers, genaamd GREYVIBE, voert sinds augustus 2025 aanvallen uit op Oekraïne en organisaties die met Oekraïne te maken hebben.

Volgens beveiligingsbedrijf WithSecure is GREYVIBE waarschijnlijk een Russischtalige groep die vooral actief is in de Russische tijdzone. De aanvallen lijken te passen binnen de belangen van het Kremlin, vooral als het gaat om het verzamelen van informatie over Oekraïne tijdens de huidige oorlog tussen Rusland en Oekraïne.

De groep gebruikt verschillende manieren om slachtoffers te misleiden. Ze sturen nep-e-mails, gebruiken nep-captchapagina’s en zetten valse websites op van Oekraïense adultclubs. Op die manier verspreiden ze schadelijke software bij verschillende doelen.

De slachtoffers zijn onder meer militaire organisaties, overheidsdiensten, bedrijven en gewone burgers of civiele organisaties. GREYVIBE lijkt daarnaast ook banden te hebben met het bredere Russische cybercriminele netwerk. Sommige leden van de groep zouden namelijk vroeger of nu actief zijn geweest als cybercrimineel.

Er zijn ook aanwijzingen dat de groep kunstmatige intelligentie gebruikt, zoals AI-systemen en grote taalmodellen, om haar aanvallen slimmer en sneller uit te voeren. Volgens WithSecure is GREYVIBE geen heel geavanceerde groep, maar ook niet ongevaarlijk. De groep maakt fouten in de beveiliging en gebruikt AI om malware te ontwikkelen.

GREYVIBE gebruikt meerdere aanvalsmethoden:

  • PhantomMail: slachtoffers krijgen nep-e-mails met links naar schadelijke ZIP- of RAR-bestanden op Google Drive of 4sync. In die bestanden zit software die een vals document opent en tegelijk PhantomRelay start. Dat is een programma dat op afstand toegang geeft tot een besmet apparaat en opdrachten kan uitvoeren.
  • PhantomClick: slachtoffers komen op nep-captchapagina’s terecht op domeinen die zich voordoen als Zoom of LAPAS. Daarna worden ze misleid om zelf opdrachten uit te voeren, waardoor een infectie met PhantomRelay begint.
  • PrincessClub: hierbij gebruiken de hackers nepwebsites van Oekraïense adultclubs. Daarmee verspreiden ze FallSpy op Android en PhantomRelayV1 of LegionRelay op Windows. In latere versies voegden ze een livegesprek toe via WebRTC om audio en video van slachtoffers te kunnen opnemen. FallSpy kan gevoelige gegevens stelen van een besmet Android-apparaat. LegionRelay is een licht programma dat bestanden kan doorzoeken, gegevens kan stelen, screenshots kan maken, browsergegevens kan buitmaken en toegang via RDP kan instellen. PhantomRelayV1 is een aangepaste versie met extra functies om het programma actief te houden.
  • DroneLink: hierbij gebruiken de hackers websites die lijken op goede doelen die de Oekraïense strijdkrachten steunen. Daarmee verspreiden ze WireGuard en LegionRelay.
  • Nebo: hierbij wordt een versie van FallSpy gebruikt die lijkt op een Russischtalig inlogscherm. Waarschijnlijk willen de hackers daarmee Oekraïense militairen misleiden, zodat zij denken dat ze inloggen op een Russisch militair systeem.

Volgens WithSecure komt de verscheidenheid aan aanvalsmethoden waarschijnlijk doordat de groep AI-platforms gebruikt, zoals Ideogram AI, ChatGPT en Google Gemini. Daarmee maken ze onder andere afbeeldingen, scripts, infrastructuur en onderdelen van hun malware.

AI helpt de groep op meerdere manieren. Ze kunnen er hun technische tekort mee opvangen, sneller werken en minder afhankelijk zijn van bekende malware of tools die hun identiteit zouden kunnen verraden.

Tegelijk zorgde het gebruik van AI ook voor fouten in LegionRelay, waardoor delen van de achterliggende techniek zichtbaar werden. Dat is een aanwijzing dat GREYVIBE mogelijk niet volledig een staatshackergroep is. Echt ervaren tegenstanders maken zulke fouten meestal niet.

De link met cybercriminelen blijkt uit meerdere signalen:

  • mogelijk gebruik van een ISO-builder die in verband wordt gebracht met de TrickBot-groep en UAC-0098
  • PhantomRelay-varianten die opduiken in ogenschijnlijk losse cybercriminele campagnes
  • het uploaden van vroege testversies naar VirusTotal
  • gebruik van internettaal zoals “letsrollboyos”, “totallyunsus” en “cuteuwu” in bestandsnamen
  • inzet van de XMRig-miner op een klein aantal besmette computers

WithSecure zegt dat de groep waarschijnlijk banden heeft met het bredere cybercriminele netwerk, maar dat nog niet zeker is hoe sterk die banden precies zijn. Het is niet duidelijk of leden zijn opgenomen in een door de staat gesteunde groep, zelfstandig werken in opdracht van de staat, of samen een soort hybride team vormen.

Kortom: GREYVIBE zit in een grijs gebied tussen gewone cybercriminaliteit en staatssteun. Daardoor is het lastig om precies vast te stellen wie erachter zit.

  • Eater

    vraag en ik antwoord

    Related Posts

    GREYVIBE valt Oekraïne aan met hulp van AI

    Een nieuwe, tot nu toe onbekende groep hackers, genaamd GREYVIBE, voert sinds augustus 2025 aanvallen uit op Oekraïne en organisaties die met Oekraïne te maken hebben. Volgens beveiligingsbedrijf WithSecure is…

    Claude Opus 4.8 nu beschikbaar voor alle gebruikers met nieuwe instelbare denkmodus

    Anthropic is begonnen met de uitrol van Claude Opus 4.8 voor alle gebruikers. Daarmee brengt het bedrijf een van de krachtigste AI-upgrades tot nu toe uit, samen met een belangrijke…

    Geef een reactie