Hacker setzen neuen Malware-Loader namens „Bumblebee“ ein

Forscher entdeckten einen neuen Malware-Loader, der in freier Wildbahn verwendet wird. Das Tool heißt „Bumblebee“ und wird mit mehreren verschiedenen Cyberkriminellen-Outfits in Verbindung gebracht.

Das Team, das den neuen Malware-Loader auseinandergenommen hat, gehört der Sicherheitsfirma Proofpoint an. Das Team verfolgte mehrere „Crimeware-Threat-Outfits“, die zuvor ein paar verschiedene Loader namens „BazaLoader“ und „IcedID“ zur Verbreitung von Malware verwendeten. Jetzt scheinen die Outfits, die BazaLoader verwenden, vollständig auf die Verwendung von Bumblebee umgestiegen zu sein, da Proofpoint seit Februar 2022 keine einzige Instanz des alten Tools entdeckt hat.

BazaLoader durch Bumblebee ersetzt

Die Beobachtungen von Proofpoint überschneiden sich mit Daten, die von der Google Threat Analysis Group gesammelt wurden. Dem Bericht zufolge wurde BazaLoader, nachdem es im Februar aus der Online-Landschaft verschwunden war, durch Bumblebee ersetzt, wobei die ersten Sichtungen des neuen Loaders in freier Wildbahn auf März 2022 datieren.

Die Forscher glauben, dass Bumblebee immer noch aktiv weiterentwickelt wird, aber trotzdem verfügt der Loader bereits über eine Reihe fortschrittlicher Funktionen. Dazu gehören erweiterte Überprüfungen, um virtuellen Sandboxen und Originalvariationen häufig verwendeter Downloader-Funktionen auszuweichen.

Der Angriff verwendet ein bösartiges Archiv und eine ISO-Datei

Bumblebee wird in böswilligen E-Mail-Kampagnen verwendet. Zu den Ködern gehören Links, die das Opfer auffordern, „DAS DOKUMENT ZU ÜBERPRÜFEN“, wobei sich die E-Mail mit der Behauptung einer Rechnung am anderen Ende des Links befindet. Was wirklich am anderen Ende ist, ist eine Disk-Image-ISO-Datei, die in einer Archivdatei gezippt und auf OneDrive gehostet wird.

Beim Öffnen der ZIP-Datei wird die darin enthaltene .iso-Datei angezeigt. Sobald das auch geöffnet ist, zeigt es zwei Dateien darin. Beide heißen "Attachment". Eine ist eine .lnk-Verknüpfungsdatei, die andere ist eine .dat-Datei, die etwas mehr als 2 Megabyte groß ist.

Wenn die Verknüpfungsdatei ausgeführt wird, lädt sie Bumblebee aus der .dat-Datei und stellt den Loader bereit.

Proofpoint glaubt, dass die Kampagne, die derzeit Bumblebee verwendet, von dem Bedrohungsakteur unter dem Namen TA579 durchgeführt wird.

Es wurden auch mehrere andere ähnliche Kampagnen beobachtet, eine nutzte das Hijacking von E-Mail-Threads, eine andere missbrauchte E-Mails, die über den Abschnitt „Kontakt“ auf Websites generiert wurden. Die Bereitstellungsmethoden waren ähnlich, wobei wieder eine anders benannte Nutzlast und eine verkürzte .lnk-Datei verwendet wurden.

Laut Proofpoint kann der Loader als Werkzeug verwendet werden, um Zugang zu einem Netzwerk zu erhalten und sekundäre Payloads, einschließlich Ransomware, bereitzustellen.

April 28, 2022
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.