AHK RAT Loader liefert eine Vielzahl von RATs
AutoHotKey (AHK) -Skripte sollen Benutzern helfen, bestimmte Aufgaben mithilfe vorgefertigter Skripte zu automatisieren. Diese Skripte liegen in Form einer '.ahk'-Datei vor und werden mit einem Interpreter namens AutoHotKey ausgeführt. Es scheint jedoch, dass Cyberkriminelle begonnen haben, diese nützliche Funktion zu missbrauchen, um schädliche Software bereitzustellen und auszuführen. Seit Februar 2021 beobachten Cybersicherheitsexperten eine laufende Kampagne, bei der böswillige AHK-Skripte eingesetzt werden, um eine Vielzahl von RATs (Remote Access Trojan) bereitzustellen.
Die von den Kriminellen missbrauchten AHK-Skripte bieten einige ausgefallene Funktionen wie die Möglichkeit, die Benutzerkontensteuerung (User Account Control, UAC) zu umgehen, Windows Defender zu deaktivieren, virtuelle Maschinen zu umgehen und vieles mehr. Es ist nicht klar, wie die endgültige AHK-Datei den Opfern zugestellt wird, aber es besteht die Möglichkeit, dass die Betreiber der Kampagne mehr als eine Verbreitungsstrategie missbrauchen. Beispielsweise laden sie möglicherweise schädliche AHK-Skripte in legitime Repositorys hoch und nutzen daher zufällige Opfer aus. Es ist auch möglich, dass sie Opfer über gefälschte Downloads, betrügerische E-Mail-Anhänge und andere zwielichtige Inhalte ansprechen, die sowohl den AHK-Interpreter als auch das schädliche Skript selbst liefern.
Einige der RAT-Familien, die von der AHK RAT Loader-Kampagne verwendet wurden, sind Vjw0rm, WSHRAT, AsyncRAT und LimeRAT. Das Besondere an der Übermittlungsmethode ist, dass die böswillige ausführbare Datei häufig mit mehreren legitimen Installationsprogrammen gefüllt war. Dies ist wahrscheinlich ein grundlegender Versuch, kartellrechtliche Tools und Sicherheitsdienste zu deaktivieren. Neben den Nutzdaten führt der AHK RAT Loader auch AHK-Skripte aus, mit denen Windows Defender deaktiviert werden soll. Ein ähnlicher Lader hat kürzlich auch die Nachricht veröffentlicht - Snip3 Loader ermöglicht groß angelegte RAT-Angriffskampagnen .
Während Cybercrime-Banden auf verschiedene Methoden angewiesen sind, um UAC, Windows Defender und andere einfache Sicherheitsmaßnahmen zu umgehen, ist dies eine der ersten Kampagnen, die dies mit dem Missbrauch von AHK-Skripten tun. Der AHK RAT Loader wird derzeit von seriöser Antivirensoftware erkannt, und Sie können sicher sein, dass Ihr System nicht in Gefahr ist, wenn Sie es durch aktuelle Anti-Malware-Software geschützt haben.