Agent Racoon-Hintertür von unbekanntem Bedrohungsakteur eingesetzt

cyberattack malware

Unbekannte Bedrohungsakteure haben Organisationen im Nahen Osten, in Afrika und in den Vereinigten Staaten ins Visier genommen, mit dem Ziel, eine kürzlich entdeckte Hintertür namens Agent Racoon zu verbreiten. Laut Chema Garcia, einem Forscher an der Palo Alto Networks Unit 42, wird diese Malware-Variante mithilfe des .NET-Frameworks entwickelt und nutzt das Domain Name Service (DNS)-Protokoll, um einen verborgenen Kommunikationskanal einzurichten und verschiedene Backdoor-Funktionen anzubieten.

Agent Racoon zielt auf verschiedene Branchen ab

Die Opfer dieser Angriffe kommen aus verschiedenen Sektoren, darunter Bildung, Immobilien, Einzelhandel, gemeinnützige Organisationen, Telekommunikation und Regierungsbehörden. Obwohl der verantwortliche Bedrohungsakteur weiterhin unbekannt ist, deuten die Art der Opfer und die eingesetzten ausgefeilten Erkennungs- und Abwehrtechniken auf eine mögliche Verbindung mit einem Nationalstaat hin.

Das Cybersicherheitsunternehmen überwacht diesen Bedrohungscluster mit der Bezeichnung CL-STA-0002. Die Einzelheiten der Kompromittierungsmethode und der zeitliche Ablauf der Angriffe sind derzeit noch unklar.

Der Angreifer hat zusätzliche Tools bereitgestellt, beispielsweise eine angepasste Version von Mimikatz namens Mimilite und ein neues Dienstprogramm namens Ntospy. Ntospy nutzt ein benutzerdefiniertes DLL-Modul, das einen Netzwerkanbieter implementiert, um Anmeldeinformationen zu stehlen und sie an einen Remote-Server zu übertragen.

Während Ntospy häufig in den betroffenen Organisationen eingesetzt wird, sind das Mimilite-Tool und die Malware Agent Racoon speziell in Umgebungen aufgetaucht, die mit gemeinnützigen und staatlichen Organisationen in Verbindung stehen, wie Garcia erklärt.

Agent Racoon wird durch geplante Aufgaben ausgeführt und erleichtert die Befehlsausführung sowie das Hoch- und Herunterladen von Dateien, während es sich als Binärdateien für Google Update und Microsoft OneDrive Updater tarnt.

Die mit diesem Implantat verbundene Command-and-Control-Infrastruktur (C2) ist seit mindestens August 2020 in Betrieb. Die Prüfung der Einreichungen bei VirusTotal zeigt, dass die früheste Probe der Agent Racoon-Malware im Juli 2022 hochgeladen wurde.

December 5, 2023
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.