- ESET-onderzoekers hebben een nieuwe aanvalsmethode ontdekt van de aan China-gelieerde groep PlushDaemon. Deze groep voert zogeheten man-in-the-middle-aanvallen uit met behulp van een nog niet eerder gedocumenteerde netwerkimplantaat, EdgeStepper.
- Hiermee wordt internetverkeer voor software-updates omgeleid van legitieme servers naar servers van de aanvallers.
- Meerdere populaire Chinese softwarepakketten zijn op deze manier misbruikt om via updates schadelijke software te verspreiden. Het doel: spionage via besmette systemen.
- Hiervoor zet de groep de downloaders LittleDaemon en DaemonicLogistics in, die uiteindelijk de geavanceerde backdoor SlowStepper installeren op Windows-apparaten.
Sliedrecht, 21 november 2025 – ESET-onderzoekers hebben ontdekt dat de Chinese groep PlushDaemon netwerkapparaten (zoals routers) aanvalt met de malwaremodule EdgeStepper. Deze software leidt DNS-verkeer om naar een kwaadaardige server die bepaalt of een domein hoort bij software-updates. Zo ja, dan stuurt de server het slachtoffer door naar een nepserver die de updates vervangt door malware.
Op die manier kunnen aanvallers updates van legitieme software vervangen door hun eigen tools. Uiteindelijk wordt zo de SlowStepper-backdoor geïnstalleerd, een complex spionage-instrument met tientallen componenten. Deze aanpak geeft PlushDaemon wereldwijd toegang tot netwerken van hun doelwitten.
De groep is al actief sinds 2018 en heeft sinds 2019 aanvallen uitgevoerd in onder andere de VS, Nieuw-Zeeland, Cambodja, Hongkong, Taiwan en ook in China zelf. Slachtoffers waren onder meer een universiteit in Beijing, een Taiwanese elektronicafabrikant, een bedrijf in de auto-industrie en een Japanse fabrikant.
Aanvalsaanpak
PlushDaemon begint met het binnendringen van een netwerkapparaat waarmee hun doelwit verbinding maakt. Dat gebeurt vermoedelijk via een kwetsbaarheid in de software of met bekende standaardwachtwoorden. Daarna installeren ze EdgeStepper en eventueel andere tools.
Zodra EdgeStepper draait, stuurt het DNS-verkeer naar een kwaadaardige DNS-server. Die controleert of het opgevraagde domein hoort bij software-updates. Als dat zo is, leidt hij het verkeer door naar een aanvallersserver. In sommige gevallen combineert één server beide functies.
“PlushDaemon heeft met deze methode updates van meerdere populaire Chinese softwareproducten gekaapt,” zegt ESET-onderzoeker Facundo Muñoz, die de aanval analyseerde.
De groep staat bekend om het gebruik van hun eigen backdoor SlowStepper. Eerder kreeg PlushDaemon toegang via kwetsbaarheden in webservers en in 2023 voerde de groep zelfs een supply-chain-aanval uit.
Voor een uitgebreide analyse is het volledige artikel “PlushDaemon compromises network devices for adversary-in-the-middle attacks” te lezen op WeLiveSecurity.com.
Volg ESET Research op X en BlueSky voor het laatste nieuws.
Geografische spreiding van slachtoffers van PlushDaemon sinds 2019

Over ESET
ESET® is het grootste IT-security bedrijf uit de Europese Unie en biedt al meer dan drie decennia geavanceerde digitale beveiliging om aanvallen te voorkomen nog voordat ze plaatsvinden. Door de kracht van AI en menselijke expertise te combineren, blijft ESET bekende en opkomende cyberdreigingen voor en beveiligt zo bedrijven, kritieke infrastructuur en individuen. Of het nu gaat om endpoint-, cloud- of mobiele bescherming, onze AI-native, cloud-first oplossingen en diensten zijn zeer effectief en gebruiksvriendelijk. ESET's bekroonde technologie bevat krachtige detectie en respons, ultraveilige encryptie en multifactor authenticatie. Met 24/7 real-time verdediging en sterke lokale ondersteuning houden we gebruikers veilig en bedrijven draaiende zonder onderbreking. Een constant veranderend digitaal landschap vraagt om een vooruitstrevende benadering van beveiliging: ESET is toegewijd aan wetenschap en zet zich in voor grondig onderzoek en betrouwbare dreigingsintelligentie, ondersteund door R&D-centra en een sterk wereldwijd partnernetwerk. Samen met onze partners beschermen we vooruitgang en streven we naar een veilige digitale toekomst voor iedereen. Ga voor meer informatie naar www.eset.com/nl of volg ons op LinkedIn, Facebook, Instagram en X.
