Финансово мотивиран руски киберпрестъпник, проследяван под идентификатора UAT-11795, използва компрометиран софтуер с троянски коне за кражба на идентификационни данни и криптовалута чрез разгръщане на нов бекдор, наречен Starland RAT.
Атаките се провеждат най-малко от юни 2025 г. и са насочени главно към потребители в САЩ, въпреки че са наблюдавани жертви и в Германия, Румъния и Венецуела.
Според изследователи от Cisco Talos, атакуващият разпространява злонамерения код чрез компрометирани инсталатори за легитимен софтуер като MobaXterm, WebEx, Zoom, DBeaver и FaceIT.
Въпреки че изследователите не могат да потвърдят вектора на заразяване, те предполагат, че злонамерените файлове вероятно се разпространяват чрез метода ClickFix.
В анализ, публикуван днес, Cisco Talos посочва, че атаката започва с HTA файл, който извлича компрометиран инсталатор NSIS, съдържащ Python програма за зареждане (loader), маскирана като текстов файл (LICENSE.txt).
Програмата за зареждане модифицира системния регистър на Windows, за да осигури устойчиво присъствие в системата, след което декриптира и зарежда троянеца за отдалечен достъп (RAT) Starland.
След стартирането си Starland проверява дали работи в изолирана среда, добавя планирани задачи и елементи в папката за автоматично стартиране (Startup) с цел осигуряване на постоянство и се опитва да повиши своите привилегии.
Зловредният софтуер търси следните видове данни в компрометираната система:- Данни от браузъри и активи в портфейли за криптовалута, включително над 40 десктоп приложения и разширения за браузъри за криптопортфейли.
- Информация за системата, включително хардуерен идентификатор (HWID), RAM, процесор, операционна система, име на компютъра, регион, публичен IP адрес и инсталирани антивирусни продукти.
- Информация от Active Directory, включително структура на домейна, домейнови контролери и привилегиите на жертвата в домейна.
StarlandRAT може също така да прави екранни снимки на работния плот на жертвата, да изпълнява конзолни команди, да инжектира 32- или 64-битов шелкод и да изтегля допълнителен злонамерен код (файлове с разширения EXE, MSI, DLL, ZIP).
При наблюдаваните атаки 64-битoвата верига от шелкод доставя софтуера за кражба на информация CastleStealer, докато 32-битoвата верига доставя троянеца за отдалечен достъп (RAT) Remcos.
CastleStealer е насочен към идентификационни данни от браузъри, информация за портфейли с криптовалута, сесии на Discord и Telegram, идентификационни данни за Steam и файлове от файловата система.
Remcos RAT предоставя възможности като запис на клавишни комбинации (keylogging), заснемане от уеб камера и екран, аудиозапис, наблюдение на клипборда, управление на файлове и отдалечено изпълнение на команди.
От Cisco Talos подчертават, че комуникацията на зловредния софтуер с командния и контролен сървър (C2) разполага с механизъм за излишък (redundancy), в случай че свързването с твърдо кодирания адрес се провали. Този механизъм включва изпращане на заявка към смарт контракт в мрежата на Polygon с XOR-шифрован резервен домейн.
Изследователите от Talos също така разкриха, че UAT-11795 използва недокументирана досега PowerShell C2 рамка, наречена WLDR, която използва шифровани (PBKDF2-SHA256) сигнали (beacons) и комуникации, работи изцяло в оперативната памет и обвързва доставката на зловреден код с хардуерния идентификатор на всяка отделна жертва.
За защита срещу атаките на UAT-11795 организациите трябва да използват индикаторите за компрометиране (IoCs), предоставени в доклада на Cisco Talos.
Потребителите трябва да избягват да изпълняват команди, намерени в интернет, ако не разбират напълно какво правят те, и да изтеглят софтуер само от официални и потвърдени портали на съответните разработчици.