Dark Web: Quantum Builder produziert RAT-Malware

B2B Cyber Security ShortNews
Anzeige

Beitrag teilen

Im Dark Web wird der Quantum Builder angeboten und diverse Varianten des Remote Access Trojaner (RAT) Agent Tesla zu verbreiten. Insgesamt setzt die Malware auf LNK-Dateien (Windows-Verknüpfungen) zur Verbreitung des Trojaners. Für Cyberkriminelle Partner gibt es sogar ein Servicepaket.

Agent Tesla, ein seit 2014 auf .NET-basierter Keylogger und Fernzugriffstrojaner (RAT), wird aktuell über einen im Dark Web verkauften Builder namens „Quantum Builder“ verbreitet. Die Sicherheitsforscher des Zscaler-ThreatlabZ-Teams haben die aktuelle Kampagne untersucht und eine Weiterentwicklung festgestellt. Die Malware-Autoren setzen nun auf LNK-Dateien (Windows-Verknüpfungen) zur Verbreitung der Payload, für deren Erstellung Quantum Builder (auch bekannt als „Quantum Lnk Builder“) verwendet wird. Der Builder wurde bereits bei Kampagnen in Verbindung mit dem RedLine Stealer, IcedID, GuLoader, dem RemcosRAT und dem AsyncRAT nachgewiesen.

Anzeige

Bösartige Windows-Verknüpfungen – LNKs

In der aktuellen Kampagne verwenden die Bedrohungsakteure Quantum Builder, um bösartige LNK-, HTA- und PowerShell-Nutzdaten zu generieren, die dann Agent Tesla auf die Zielcomputer übertragen. Die vom Builder generierten Payloads verwenden ausgefeilte Techniken wie die Umgehung der Benutzerkontensteuerung mit der Microsoft Connection Manager Profile Installer (CMSTP)-Binärdatei, um die endgültige Payload mit administrativen Rechten auszuführen und Windows Defender zu umgehen. Es kommt eine mehrstufige Infektionskette zum Einsatz, die verschiedene Angriffsvektoren mit LOLBins integriert. Um die Erkennung zu umgehen, werden PowerShell-Skripts im Arbeitsspeicher ausgeführt. Darüber hinaus werden die Opfer durch unterschiedliche Täuschungsmanöver von der Infektion abgelenkt.

Start mit Spear-Phishing-E-Mail

Die Infektionskette beginnt mit einer Spear-Phishing-E-Mail, die eine LNK-Datei in Form eines GZIP-Archivs enthält. Nach der Ausführung der LNK-Datei ruft der eingebettete PowerShell-Code MSHTA auf, der die auf dem Remote-Server gehostete HTA-Datei ausführt. Die HTA-Datei entschlüsselt dann ein PowerShell-Loader-Skript, das ein weiteres PowerShell-Skript entschlüsselt und lädt, nachdem es eine AES-Entschlüsselung und GZIP-Dekomprimierung durchgeführt hat. Das entschlüsselte PowerShell-Skript ist das Downloader-PS-Skript, das zunächst die Agent-Tesla-Binärdatei von einem Remote-Server herunterlädt und sie dann mit administrativen Rechten ausführt, indem es eine UAC-Umgehung mit CMSTP durchführt.

Anzeige

Der Builder verwendet außerdem Techniken wie Decoys, UAC Prompts und In-Memory PowerShell, um die endgültige Payload auszuführen. Sie alle werden immer wieder aktualisiert, es handelt sich also um ein Servicepaket der Malware-Entwickler.

Servicepaket für Cyberkriminelle Partner

Bedrohungsakteure entwickeln ihre Taktiken ständig weiter und nutzen dafür Software wie Malware-„Builder“, die auf einschlägigen Cybercrime-Marktplätzen im Darknet verkauft werden. Die Agent Tesla-Kampagne ist die jüngste einer Reihe von ähnlich aufgebauten Aktivitäten, bei denen Quantum Builder zur Erstellung bösartiger Nutzdaten in Kampagnen gegen Organisationen verwendet wurde. Die eingesetzten Techniken werden von den Malware-Entwicklern regelmäßig aktualisiert und an die neuen Sicherheitsmechanismen angepasst.

Mehr bei Zscaler.com

 


Über Zscaler

Zscaler beschleunigt die digitale Transformation, damit Kunden agiler, effizienter, widerstandsfähiger und sicherer werden können. Zscaler Zero Trust Exchange schützt Tausende von Kunden vor Cyberangriffen und Datenverlusten, indem es Nutzer, Geräte und Anwendungen an jedem Standort sicher verbindet. Die SSE-basierte Zero Trust Exchange ist die weltweit größte Inline-Cloud-Sicherheitsplattform, die über mehr als 150 Rechenzentren auf der ganzen Welt verteilt ist.


 

Passende Artikel zum Thema

Schwachstelle in Netgear-Router lässt externen Zugriff zu

Tenable hat eine Schwachstelle in einem neuen NETGEAR-Router entdeckt. Der beliebte WiFi 6-Router ist bekannt für seine große Flächenabdeckung und ➡ Weiterlesen

Mitarbeiter: 90 Prozent brauchen Basisschulung in Cybersicherheit

89 Prozent der Mitarbeiter in Unternehmen benötigen Cybersicherheitsschulungen. Etwa jeder Dritte Mitarbeiter kann dabei nicht ausreichend Wissen zum Umgang mit ➡ Weiterlesen

Cyber-Attacken gegen ausländische Regierung

Forscher von Avanan, berichten über Angriffe auf den karibischen Inselstaat Föderation St. Kitts und Nevis und erklären, wie Hacker dort ➡ Weiterlesen

CryWiper: Ransomware zerstört in Wirklichkeit die Daten

Die Experten von Kaspersky haben eine neue Ransomware entdeckt: CryWiper. Sie agiert zu Beginn wie eine Verschlüsselungs-Software. Aber die Daten ➡ Weiterlesen

MacOS Monterey: Endpoint-Schutz-Lösungen im Test

AV-TEST hat im September & Oktober 2022 im Labor 6 Endpoint-Schutz-Lösungen für Unternehmen unter MacOS Monterey geprüft. Zusätzlich wurden 7 ➡ Weiterlesen

LockBit senkt Preis für Continental-Daten auf 40 Millionen Dollar

LockBit hat bei seinem Ransomware-Angriff auf Continental über 40.000 Gigabyte Daten entwendet. Mit dabei: vertrauliche Unterlagen von VW, BMW, Mercedes. ➡ Weiterlesen

Cyber Threat Report zeigt neue Taktiken bei Cyber-Gangs

Der Bedrohungsbericht zeigt signifikante Veränderungen bei Ransomware-Gangs und Malware-Kampagnen auf. Im Cyber Threat Report von Deep Instinct gibt es Hinweise ➡ Weiterlesen

Kennen Angestellte die IT-Notfallpläne im Unternehmen?

G DATA Studie zeigt: Große Unternehmen sind besser auf IT-Notfälle vorbereitet als kleine Firmen. Das belegt die aktuelle Studie „Cybersicherheit ➡ Weiterlesen