1. Een nieuwe Windows-malware, genaamd AgtaBackup RAT, maakt gebruik van valse Microsoft Store-pagina's die zich presenteren als populaire videochatsoftware om toegang te krijgen tot computers. Deze valse pagina's lijken op officiële Microsoft Store-vermeldingen en hebben al eerder gediend om schadelijke downloads te verbergen achter bekende merknamen.
2. Wanneer gebruikers op de geadverteerde downloadknop klikken, wordt mogelijk een legitieme tool voor remote monitoring en beheer (RMM) gedownload, zoals LogMeIn Resolve of ConnectWise ScreenConnect, in plaats van de verwachte applicatie. De installer is officieel ondertekend en de installatie lijkt normaal te verlopen.
3. Na het accepteren van een Windows Gebruikersaccountbeheer (UAC) prompt door de gebruiker, wordt de RMM-client gekoppeld aan een door de aanvaller gecontroleerd account. Dit gebeurt op de achtergrond, waarbij de RMM-service met SYSTEM-rechten draait en verbinding maakt met de normale cloudinfrastructuur, terwijl het eindpunt wordt gekoppeld aan de tenant van de aanvallers. Dit geeft aanvallers stille externe toegang die kan worden gemaskeerd als normale ondersteuningsactiviteit.
4. Dit patroon lijkt op eerdere legitieme misbruiken van RMM-tools, waarbij vertrouwde beheersoftware als brug fungeert voor een tweede fase payload. Dit geeft de indringers een directe terminalsessie zonder dat er eerst een duidelijk kwaadaardig programma voor externe controle hoeft te worden geïmplementeerd.
5. Na een vertraging van uren of dagen gebruiken de aanvallers deze sessie om een PowerShell-commando uit te voeren dat de AgtaBackup-installer downloadt en een stille MSI-installatie start.
6. De AgtaBackup RAT wordt vervolgens geïnstalleerd als een verborgen SYSTEM-service, met een misleidende naam die suggereert dat het gerelateerd is aan Windows-beveiliging. Twee geplande taken worden elke minuut en bij het opstarten uitgevoerd.
7. Als beveiligingsmaatregel tegen verwijdering, kunnen deze componenten de malware binnen 60 seconden herstellen indien de service wordt gestopt of de directory wordt verwijderd, wat gedeeltelijke opschoning risicovol maakt.
8. De malware biedt mogelijkheden voor langdurige controle, diefstal van gegevens en surveillance. AgtaBackup RAT controleert elke twee seconden de status bij zijn controle-server en opent een WebSocket-kanaal voor live commando's.
9. Het inventariseert het apparaat en kan PowerShell uitvoeren, bestanden verplaatsen, extra software plaatsen, schermafbeeldingen maken en een verborgen bureaublad bedienen voor heimelijke operaties. Deze werkruimte stelt aanvallers in staat om command shells te gebruiken zonder dat er een zichtbaar venster verschijnt voor de ingelogde gebruiker.
10. De malware richt zich specifiek op opgeslagen inloggegevens, cookies, geschiedenis, bladwijzers en andere profielgegevens van negen browserfamilies, waaronder Chrome, Edge, Firefox, Brave, Opera, Vivaldi, Chromium en Yandex.
11. Daarnaast start de malware een aparte keylogger die zich voordoet als een Windows-beveiligingsproces. Deze combinatie verhoogt het risico op accountovername, naast de risico's op diefstal van browsergegevens die bij andere RAT-operaties worden gezien.
12. Onderzoekers ontdekten dat de malware een Windows-instelling kan wijzigen om UAC-prompts van het beveiligde bureaublad te verwijderen, en vervolgens op afstand invoer in deze prompts kan injecteren.
13. De malware verbergt activiteiten verder door een restrictieve service permissie-instelling die de zichtbaarheid voor niet-SYSTEM gebruikers, inclusief lokale beheerders, beperkt.
14. Er is geen informatie verstrekt over het aantal slachtoffers of getroffen landen.
15. Analisten van Palo Alto Networks Unit 42 hebben de malware geïdentificeerd aan de hand van campagneartefacten.
16. Beveiligingsteams moeten niet-goedgekeurde RMM-inschrijvingen onderzoeken, met name wanneer een RMM-proces PowerShell start om een MSI te downloaden, gevolgd door een stilzwijgend msiexec-commando. Ze moeten ook waarschuwingen genereren voor herhaalde taakherstelservices, machine-niveau controle-instellingen, niet-ondertekende SYSTEM-processen die verschillende browser-opslagbestanden lezen en ongebruikelijk controleverkeer tijdens incidentrespons.
17. Deze werkwijze onderstreept het belang voor beveiligingsteams om onverwachte externe toegangsoftware te beoordelen op basis van de levering en het gedrag, en niet alleen op basis van het uiterlijk.
18. Gebruikers moeten updates alleen via officiële bronnen verkrijgen.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!