威胁组织在新的 RemcosRAT 活动中使用稀有数据传输策略

威胁组织在新的 RemcosRAT 活动中使用稀有数据传输策略

威胁组织在新的 RemcosRAT 活动中使用稀有数据传输策略 PlatoBlockchain 数据情报。垂直搜索。人工智能。

因使用 RemcosRAT 远程监视和控制工具反复针对乌克兰组织而闻名的威胁行为者再次发起攻击,这次采用了一种新策略,可以在不触发端点检测和响应系统的情况下传输数据。

被追踪为 UNC-0050 的对手在最新的攻击活动中重点针对乌克兰政府实体。发现该事件的 Uptycs 研究人员表示,这些攻击可能是出于政治动机,目的是从乌克兰政府机构收集具体情报。 Uptycs 研究人员 Karthickkumar Kathiresan 和 Shilpesh Trivedi 表示:“虽然国家赞助的可能性仍然是推测性的,但该组织的活动构成了不可否认的风险,特别是对于依赖 Windows 系统的政府部门。” 本周在一份报告中写道.

RemcosRAT 威胁

威胁行为者一直在使用 雷姆科斯RAT - 最初是作为合法的远程管理工具 - 至少从 2016 年开始控制受感染的系统。除其他外,该工具允许攻击者收集和窃取系统、用户和处理器信息。它可以 绕行 许多防病毒和端点威胁检测工具并执行各种后门命令。在许多情况下,威胁行为者会通过网络钓鱼电子邮件的附件分发恶意软件。

Uptycs 目前还无法确定最新活动中的初始攻击向量,但表示它倾向于以工作为主题的网络钓鱼和垃圾邮件,因为最有可能是恶意软件分发方法。该安全供应商的评估基于其审查的电子邮件,这些电子邮件据称向目标乌克兰军事人员提供在以色列国防军担任顾问的职位。

Uptycs 表示,感染链本身以 .lnk 文件开始,该文件收集有关受感染系统的信息,然后使用 Windows 本机二进制文件从攻击者控制的远程服务器检索名为 6.hta 的 HTML 应用程序。检索到的应用程序包含一个 PowerShell 脚本,该脚本启动从攻击者控制的域下载另外两个有效负载文件(word_update.exe 和 ofer.docx)的步骤,并最终在系统上安装 RemcosRAT。

有点罕见的策略

UNC-0050 新活动的不同之处在于威胁行为者使用 Windows进程间通信 称为匿名管道的功能,用于在受感染的系统上传输数据。正如 Microsoft 所描述的,匿名管道是一种用于在父进程和子进程之间传输数据的单向通信通道。 Kathiresan 和 Trivedi 表示,UNC-0050 正在利用该功能秘密传输数据,而不会触发任何 EDR 或防病毒警报。

Uptycs 研究人员指出,UNC-0050 并不是第一个使用管道窃取被盗数据的威胁行为者,但这种策略仍然相对罕见。他们表示:“虽然不是全新的技术,但这项技术标志着该组织战略复杂性的重大飞跃。”

这并不是安全研究人员第一次发现 UAC-0050 试图向乌克兰的目标分发 RemcosRAT。去年,乌克兰计算机紧急响应小组 (CERT-UA) 曾多次警告威胁行为者向该国组织分发远程访问木马的活动。

最近的是一个 21 年 2023 月 XNUMX 日咨询,关于一场大规模网络钓鱼活动,涉及带有附件的电子邮件,该附件据称是涉及乌克兰最大的电信提供商之一 Kyivstar 的合同。 12 月初,CERT-UA 警告称,还有另一 RemcosRAT 质量分布 活动中,这封电子邮件声称涉及针对乌克兰和波兰的组织和个人的“司法索赔”和“债务”。这些电子邮件包含存档文件或 RAR 文件形式的附件。

去年 2023 月,CERT-UA 在其他三个场合发出了类似的警报,其中一次以法庭传票为主题的电子邮件作为最初的发送工具;另一次也是在 XNUMX 月,其中包含据称来自乌克兰安全部门的电子邮件;第一次是在 XNUMX 年 XNUMX 月,涉及一场群发电子邮件活动,其中的附件似乎与基辅地区法院有关。

时间戳记:

更多来自 暗读