BatCloak Malware-angreb Brug falske fakturaer

Sikkerhedsanalytikere har afsløret en kompleks række af angreb, der anvender phishing-taktik forklædt som fakturarelaterede e-mails til at distribuere forskellige typer malware, herunder Venom RAT, Remcos RAT, XWorm, NanoCore RAT og en tyveri, der målretter kryptopung.

Ifølge en teknisk rapport fra Fortinet FortiGuard Labs indeholder e-mails scalable Vector Graphics (SVG) vedhæftede filer, som, når der klikkes på dem, starter infektionsprocessen.

BatCloak bruger obfuscerede batchscripts

Angriberne bruger BatCloak-malwaretilsløringsværktøjet og ScrubCrypt til at skjule malwaren i tilslørede batch-scripts. BatCloak, afledt af et værktøj kaldet Jlaive og tilgængeligt til køb siden slutningen af 2022, er designet til at indlæse efterfølgende trins nyttelast på en måde, der omgår traditionelle detektionsmetoder.

ScrubCrypt, der oprindeligt blev identificeret af Fortinet i marts 2023 under en kryptojacking-kampagne knyttet til 8220-banden, menes at være en variant af BatCloak, ifølge forskning udført af Trend Micro.

BatCloak bruges til at levere RAT-malware

I den nylige kampagne, der blev undersøgt af cybersikkerhedseksperter, fungerer SVG-filen som en kanal til at levere et ZIP-arkiv, der indeholder et batch-script, der sandsynligvis er oprettet med BatCloak. Dette script pakker derefter ScrubCrypt-batchfilen ud og implementerer i sidste ende Venom RAT, mens der etableres persistens på værten og omgå beskyttelsesmekanismer såsom AMSI og ETW.

Venom RAT, en afledt af Quasar RAT, gør det muligt for angribere at tage kontrol over kompromitterede systemer, indsamle følsomme data og udføre kommandoer fra en kommando-og-kontrol-server (C2).

Cara Lin, en sikkerhedsforsker, bemærkede, at Venom RAT vedligeholder kommunikationskanaler med C2-serveren for at erhverve yderligere plugins til forskellige formål, herunder keylogging-funktioner (f.eks. Venom RAT v6.0.3), NanoCore RAT, XWorm og Remcos RAT.

Lin tilføjede, at Remcos RAT-plugin'et blev distribueret fra VenomRATs C2-server ved hjælp af tre metoder: et sløret VBS-script ved navn 'remcos.vbs', ScrubCrypt og GuLoader PowerShell.

Derudover inkluderer malware-kampagnen en tyverikomponent, der indsamler systemoplysninger og udtrækker data fra mapper forbundet med forskellige tegnebøger og applikationer, såsom Atomic Wallet, Electrum, Ethereum, Exodus, Jaxx Liberty (pensioneret fra marts 2023), Zcash, Foxmail, og Telegram, der sender oplysningerne til en fjernserver.

April 9, 2024
Indlæser...

Cyclonis Backup Details & Terms

Gratis Basic Cyclonis Backup-planen giver dig 2 GB skylagerplads med fuld funktionalitet! Intet kreditkort påkrævet. Har du brug for mere lagerplads? Køb en større Cyclonis Backup-plan i dag! For at lære mere om vores politikker og priser, se Servicevilkår, Fortrolighedspolitik, Rabatbetingelser og Købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.

Cyclonis Password Manager Details & Terms

GRATIS prøveperiode: 30-dages engangstilbud! Intet kreditkort kræves for gratis prøveperiode. Fuld funktionalitet i hele den gratis prøveperiode. (Fuld funktionalitet efter gratis prøveversion kræver abonnementskøb.) For at lære mere om vores politikker og priser, se EULA, privatlivspolitik, rabatvilkår og købsside. Hvis du ønsker at afinstallere appen, skal du besøge siden med instruktioner til afinstallation.