Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 29 september 2026 om 12:21 | person_outline 34 🙂

    Nieuwe RAT-malware misleidt gebruikers via valse Microsoft Store-pagina's en versluilde RMM-tools.

    Afbeelding is gegenereerd.
De nieuwe Windows-malware AgtaBackup RAT heeft een geraffineerde methode ontwikkeld om computers binnen te dringen. De aanvallers maken gebruik van valse Microsoft Store-pagina's die zich voordoen als populaire videochatsoftware. Deze pagina's bootsen officiële Microsoft Store-vermeldingen na en hebben eerder gediend om schadelijke downloads te verbergen achter bekende merknamen.

Wanneer een gebruiker op de geadverteerde downloadknop klikt, kan dit leiden tot de download van een legitieme tool voor remote monitoring en beheer (RMM), zoals LogMeIn Resolve of ConnectWise ScreenConnect, in plaats van de verwachte applicatie. De installer is officieel ondertekend en de installatie lijkt op het eerste gezicht normaal te verlopen.

Na goedkeuring van een Windows Gebruikersaccountbeheer (UAC) prompt door de gebruiker, wordt de RMM-client op de achtergrond gekoppeld aan een door de aanvaller gecontroleerd account. De RMM-service draait met SYSTEM-rechten en maakt verbinding met de normale cloudinfrastructuur, terwijl het eindpunt wordt gekoppeld aan de tenant van de aanvallers. Dit verleent de aanvallers stille externe toegang, die kan worden gemaskeerd als normale ondersteuningsactiviteit.

Dit patroon vertoont gelijkenissen met eerdere legitieme misbruiken van RMM-tools, waarbij vertrouwde beheersoftware als brug wordt gebruikt voor een tweede fase payload. Hierdoor krijgen indringers een directe terminalsessie zonder de noodzaak om eerst een duidelijk kwaadaardig programma voor externe controle te implementeren.

Na een vertraging van uren of dagen, gebruiken de aanvallers deze sessie om een PowerShell-commando uit te voeren dat de AgtaBackup-installer downloadt en een stille MSI-installatie start. De AgtaBackup RAT wordt vervolgens geïnstalleerd als een verborgen SYSTEM-service, met een misleidende naam die suggereert dat deze gerelateerd is aan Windows-beveiliging. Twee geplande taken worden continu uitgevoerd, zowel elke minuut als bij het opstarten van het systeem.

Ter bescherming tegen verwijdering, kunnen deze componenten de malware binnen 60 seconden herstellen indien de service wordt gestopt of de bijbehorende directory wordt verwijderd, wat gedeeltelijke opschoning risicovol maakt.

De malware biedt mogelijkheden voor langdurige controle, diefstal van gegevens en surveillance. AgtaBackup RAT controleert elke twee seconden de status bij zijn controle-server en opent een WebSocket-kanaal voor live commando's.

Het systeem wordt geïnventariseerd en de malware kan PowerShell uitvoeren, bestanden verplaatsen, extra software installeren, schermafbeeldingen maken en een verborgen bureaublad bedienen voor heimelijke operaties. Deze werkruimte stelt aanvallers in staat om command shells te gebruiken zonder dat er een zichtbaar venster verschijnt voor de ingelogde gebruiker.

De malware richt zich specifiek op opgeslagen inloggegevens, cookies, geschiedenis, bladwijzers en andere profielgegevens van negen browserfamilies, waaronder Chrome, Edge, Firefox, Brave, Opera, Vivaldi, Chromium en Yandex.

Daarnaast start de malware een aparte keylogger die zich voordoet als een Windows-beveiligingsproces. Deze combinatie verhoogt het risico op accountovername, naast de risico's op diefstal van browsergegevens die bij andere RAT-operaties worden gezien.

Onderzoekers ontdekten dat de malware een Windows-instelling kan wijzigen om UAC-prompts van het beveiligde bureaublad te verwijderen, en vervolgens op afstand invoer in deze prompts kan injecteren. De malware verbergt zijn activiteiten verder door een restrictieve service permissie-instelling die de zichtbaarheid voor niet-SYSTEM gebruikers, inclusief lokale beheerders, beperkt.

Analisten van Palo Alto Networks Unit 42 hebben de malware geïdentificeerd aan de hand van campagneartefacten.

Beveiligingsteams wordt geadviseerd om niet-goedgekeurde RMM-inschrijvingen te onderzoeken, met name wanneer een RMM-proces PowerShell start om een MSI te downloaden, gevolgd door een stilzwijgend msiexec-commando. Ook wordt aangeraden om waarschuwingen te genereren voor herhaalde taakherstelservices, machine-niveau controle-instellingen, niet-ondertekende SYSTEM-processen die verschillende browser-opslagbestanden lezen en ongebruikelijk controleverkeer tijdens incidentrespons.

Deze werkwijze onderstreept het belang voor beveiligingsteams om onverwachte externe toegangsoftware te beoordelen op basis van de levering en het gedrag, en niet alleen op basis van het uiterlijk. Gebruikers dienen updates uitsluitend via officiële bronnen te verkrijgen.
 
Facts

1. Een nieuwe Windows-malware, genaamd AgtaBackup RAT, maakt gebruik van valse Microsoft Store-pagina's die zich presenteren als populaire videochatsoftware om toegang te krijgen tot computers. Deze valse pagina's lijken op officiële Microsoft Store-vermeldingen en hebben al eerder gediend om schadelijke downloads te verbergen achter bekende merknamen.
2. Wanneer gebruikers op de geadverteerde downloadknop klikken, wordt mogelijk een legitieme tool voor remote monitoring en beheer (RMM) gedownload, zoals LogMeIn Resolve of ConnectWise ScreenConnect, in plaats van de verwachte applicatie. De installer is officieel ondertekend en de installatie lijkt normaal te verlopen.
3. Na het accepteren van een Windows Gebruikersaccountbeheer (UAC) prompt door de gebruiker, wordt de RMM-client gekoppeld aan een door de aanvaller gecontroleerd account. Dit gebeurt op de achtergrond, waarbij de RMM-service met SYSTEM-rechten draait en verbinding maakt met de normale cloudinfrastructuur, terwijl het eindpunt wordt gekoppeld aan de tenant van de aanvallers. Dit geeft aanvallers stille externe toegang die kan worden gemaskeerd als normale ondersteuningsactiviteit.
4. Dit patroon lijkt op eerdere legitieme misbruiken van RMM-tools, waarbij vertrouwde beheersoftware als brug fungeert voor een tweede fase payload. Dit geeft de indringers een directe terminalsessie zonder dat er eerst een duidelijk kwaadaardig programma voor externe controle hoeft te worden geïmplementeerd.
5. Na een vertraging van uren of dagen gebruiken de aanvallers deze sessie om een PowerShell-commando uit te voeren dat de AgtaBackup-installer downloadt en een stille MSI-installatie start.
6. De AgtaBackup RAT wordt vervolgens geïnstalleerd als een verborgen SYSTEM-service, met een misleidende naam die suggereert dat het gerelateerd is aan Windows-beveiliging. Twee geplande taken worden elke minuut en bij het opstarten uitgevoerd.
7. Als beveiligingsmaatregel tegen verwijdering, kunnen deze componenten de malware binnen 60 seconden herstellen indien de service wordt gestopt of de directory wordt verwijderd, wat gedeeltelijke opschoning risicovol maakt.
8. De malware biedt mogelijkheden voor langdurige controle, diefstal van gegevens en surveillance. AgtaBackup RAT controleert elke twee seconden de status bij zijn controle-server en opent een WebSocket-kanaal voor live commando's.
9. Het inventariseert het apparaat en kan PowerShell uitvoeren, bestanden verplaatsen, extra software plaatsen, schermafbeeldingen maken en een verborgen bureaublad bedienen voor heimelijke operaties. Deze werkruimte stelt aanvallers in staat om command shells te gebruiken zonder dat er een zichtbaar venster verschijnt voor de ingelogde gebruiker.
10. De malware richt zich specifiek op opgeslagen inloggegevens, cookies, geschiedenis, bladwijzers en andere profielgegevens van negen browserfamilies, waaronder Chrome, Edge, Firefox, Brave, Opera, Vivaldi, Chromium en Yandex.
11. Daarnaast start de malware een aparte keylogger die zich voordoet als een Windows-beveiligingsproces. Deze combinatie verhoogt het risico op accountovername, naast de risico's op diefstal van browsergegevens die bij andere RAT-operaties worden gezien.
12. Onderzoekers ontdekten dat de malware een Windows-instelling kan wijzigen om UAC-prompts van het beveiligde bureaublad te verwijderen, en vervolgens op afstand invoer in deze prompts kan injecteren.
13. De malware verbergt activiteiten verder door een restrictieve service permissie-instelling die de zichtbaarheid voor niet-SYSTEM gebruikers, inclusief lokale beheerders, beperkt.
14. Er is geen informatie verstrekt over het aantal slachtoffers of getroffen landen.
15. Analisten van Palo Alto Networks Unit 42 hebben de malware geïdentificeerd aan de hand van campagneartefacten.
16. Beveiligingsteams moeten niet-goedgekeurde RMM-inschrijvingen onderzoeken, met name wanneer een RMM-proces PowerShell start om een MSI te downloaden, gevolgd door een stilzwijgend msiexec-commando. Ze moeten ook waarschuwingen genereren voor herhaalde taakherstelservices, machine-niveau controle-instellingen, niet-ondertekende SYSTEM-processen die verschillende browser-opslagbestanden lezen en ongebruikelijk controleverkeer tijdens incidentrespons.
17. Deze werkwijze onderstreept het belang voor beveiligingsteams om onverwachte externe toegangsoftware te beoordelen op basis van de levering en het gedrag, en niet alleen op basis van het uiterlijk.
18. Gebruikers moeten updates alleen via officiële bronnen verkrijgen.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX