Les attaques de logiciels malveillants BatCloak utilisent de fausses factures

Les analystes de sécurité ont découvert une série complexe d'attaques employant des tactiques de phishing déguisées en e-mails liés à des factures pour distribuer divers types de logiciels malveillants, notamment Venom RAT, Remcos RAT, XWorm, NanoCore RAT et un voleur ciblant les portefeuilles cryptographiques.

Selon un rapport technique de Fortinet FortiGuard Labs, les e-mails contiennent des pièces jointes Scalable Vector Graphics (SVG) qui, une fois cliquées, lancent le processus d'infection.

BatCloak utilise des scripts batch obscurcis

Les attaquants utilisent l'outil d'obscurcissement des logiciels malveillants BatCloak et ScrubCrypt pour dissimuler le logiciel malveillant dans des scripts batch obscurcis. BatCloak, dérivé d'un outil appelé Jlaive et disponible à l'achat depuis fin 2022, est conçu pour charger les charges utiles des étapes suivantes d'une manière qui échappe aux méthodes de détection traditionnelles.

ScrubCrypt, initialement identifié par Fortinet en mars 2023 lors d'une campagne de cryptojacking liée au 8220 Gang, serait une variante de BatCloak, selon une étude menée par Trend Micro.

BatCloak utilisé pour diffuser des logiciels malveillants RAT

Dans la récente campagne examinée par des experts en cybersécurité, le fichier SVG sert de canal pour fournir une archive ZIP contenant un script batch probablement créé avec BatCloak. Ce script décompresse ensuite le fichier batch ScrubCrypt, déployant finalement Venom RAT tout en établissant la persistance sur l'hôte et en contournant les mécanismes de protection tels que AMSI et ETW.

Venom RAT, un dérivé de Quasar RAT, permet aux attaquants de prendre le contrôle de systèmes compromis, de collecter des données sensibles et d'exécuter des commandes à partir d'un serveur de commande et de contrôle (C2).

Cara Lin, chercheuse en sécurité, a noté que Venom RAT maintient des canaux de communication avec le serveur C2 pour acquérir des plugins supplémentaires à diverses fins, notamment des capacités d'enregistrement de frappe (par exemple, Venom RAT v6.0.3), NanoCore RAT, XWorm et Remcos RAT.

Lin a ajouté que le plugin Remcos RAT était distribué à partir du serveur C2 de VenomRAT en utilisant trois méthodes : un script VBS obscurci nommé « remcos.vbs », ScrubCrypt et GuLoader PowerShell.

De plus, la campagne de logiciels malveillants comprend un composant voleur qui collecte des informations système et extrait des données de dossiers associés à divers portefeuilles et applications, tels que Atomic Wallet, Electrum, Ethereum, Exodus, Jaxx Liberty (retraité depuis mars 2023), Zcash, Foxmail, et Telegram, envoyant les informations à un serveur distant.

April 9, 2024
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.