アジア人を狙ったマルウェア「RotBot」

少なくとも 2023 年 5 月以降、ベトナム出身の脅威アクターが、アジアや東南アジアのさまざまな国の個人を悪意のあるソフトウェアで標的にし、貴重なデータを抜き取ろうとしていることが確認されています。Cisco Talos によって CoralRaider として特定されたこのグループは、金銭目的のようです。彼らの攻撃は、インド、中国、韓国、バングラデシュ、パキスタン、インドネシア、ベトナムに広がっています。

セキュリティ研究者の Chetan Raghuprasad 氏と Joey Chen 氏は、CoralRaider が被害者の認証情報、財務記録、ビジネス アカウントや広告アカウントを含むソーシャル メディア プロファイルの窃盗に重点を置いていることを指摘しています。彼らは、RotBot と XClient stealer と呼ばれる Quasar RAT のカスタマイズされた亜種を主なツールとして展開しています。

これらに加えて、このグループは、リモート アクセスやデータ窃盗のために、AsyncRAT、NetSupport RAT、Rhadamanthys などのさまざまな既成のマルウェアを使用しています。特にベトナムでは、Ducktail、NodeStealer、VietCredCare などのマルウェア ファミリを使用して、ビジネス アカウントや広告アカウントを乗っ取ることに関心を示しています。

盗まれたデータを流すためにテレガムが利用される

盗まれた情報はテレグラムを通じて転送され、利益を得るために闇市場で売られる。CoralRaiderの運営者はベトナムを拠点としていると考えられており、テレグラムのチャンネルでのやり取りやツールでのベトナム語要素の使用からそれが明らかである。

彼らの攻撃は通常、Windows ショートカット ファイル (LNK) から始まりますが、配布方法は不明です。LNK ファイルを開くと、攻撃者が管理するサーバーから HTML アプリケーション (HTA) がダウンロードされ、埋め込まれた Visual Basic スクリプトが起動します。このスクリプトは、3 つの PowerShell スクリプトを連続して復号化して実行し、さまざまな回避戦術と RotBot の展開を実行します。

RotBot は、起動されると Telegram ボットに接続し、メモリ内で XClient スティーラーを取得して実行します。このマルウェアは、Brave、Cốc Cốc、Google Chrome、Microsoft Edge、Mozilla Firefox、Opera などの一般的な Web ブラウザーから Cookie、認証情報、財務データ、および Discord と Telegram からのデータを収集することに特化しています。

さらに、XClient は、Facebook、Instagram、TikTok、YouTube などの被害者のソーシャル メディア アカウントから、支払い方法や Facebook のビジネス アカウントや広告アカウントに関連付けられた権限に関する詳細など、情報を抽出するように設計されています。

April 5, 2024
読み込み中...

Cyclonis Backup Details & Terms

The Free Basic Cyclonis Backup plan gives you 2 GB of cloud storage space with full functionality! No credit card required. Need more storage space? Purchase a larger Cyclonis Backup plan today! To learn more about our policies and pricing, see Terms of Service, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.

Cyclonis Password Manager Details & Terms

FREE Trial: 30-Day One-Time Offer! No credit card required for Free Trial. Full functionality for the length of the Free Trial. (Full functionality after Free Trial requires subscription purchase.) To learn more about our policies and pricing, see EULA, Privacy Policy, Discount Terms and Purchase Page. If you wish to uninstall the app, please visit the Uninstallation Instructions page.