IDAT-Lader greift ukrainische Ziele in Finnland an

In Finnland ansässige ukrainische Unternehmen sind Opfer einer böswilligen Kampagne geworden, bei der ein kommerzieller Fernzugriffstrojaner namens Remcos RAT verbreitet wurde. Diese Kampagne nutzt einen Malware-Loader namens IDAT Loader. Der verantwortliche Bedrohungsakteur, der vom Computer Emergency Response Team of Ukraine (CERT-UA) als UAC-0184 identifiziert wurde, wurde mit dem Angriff in Verbindung gebracht.

Morphisec-Forscher Michael Dereviashkin betonte in einem mit The Hacker News geteilten Bericht, dass der Angriff, eine Komponente des IDAT Loader, Steganographie als Technik nutzt. Obwohl steganografische Techniken, allgemein bekannt als „Stego“, bekannt sind, ist das Verständnis ihrer Rolle bei der Umgehung der Verteidigung von entscheidender Bedeutung für die Entwicklung wirksamer Abwehrmaßnahmen gegen solche Taktiken.

IDAT Loader teilt DNA mit Hijack Loader-Malware

Der IDAT Loader, der Ähnlichkeiten mit einer anderen Loader-Familie namens Hijack Loader aufweist, wurde in den letzten Monaten zur Bereitstellung verschiedener Nutzlasten eingesetzt, darunter DanaBot, SystemBC und RedLine Stealer. Darüber hinaus wurde der Loader von einem Bedrohungsakteur namens TA544 genutzt, um Remcos RAT und SystemBC durch Phishing-Angriffe zu verbreiten.

Die Phishing-Kampagne, die erstmals Anfang Januar 2024 von CERT-UA bekannt gegeben wurde, beinhaltet den Einsatz von Ködern mit Kriegsmotiven, um eine Infektionskette zu initiieren. Diese Kette führt letztendlich zur Bereitstellung des IDAT Loader, der dann ein eingebettetes steganografisches PNG verwendet, um Remcos RAT zu lokalisieren und zu extrahieren.

In einer ähnlichen Entwicklung enthüllte CERT-UA, dass die Verteidigungskräfte des Landes über die Instant-Messaging-App Signal ins Visier genommen wurden. In diesem Szenario verteilen die Angreifer ein mit Sprengfallen versehenes Microsoft Excel-Dokument und führen dabei COOKBOX aus, eine PowerShell-basierte Malware, die Cmdlets laden und ausführen kann. Diese Aktivität wurde einem Cluster mit der Bezeichnung UAC-0149 zugeordnet.

February 27, 2024
Lade...

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.