Rugmi-Malware verbreitet sich über gefälschte Cracks und Discord

Ein neuartiger Malware-Loader wird derzeit von Bedrohungsakteuren zur Verbreitung verschiedener Informationen stehlender Einheiten wie Lumma Stealer (auch bekannt als LummaC2), Vidar, RecordBreaker (alternativ bekannt als Raccoon Stealer V2) und Rescoms verwendet.

Cybersicherheitsforscher überwachen diesen Trojaner aktiv und identifizieren ihn als Win/TrojanDownloader.Rugmi. Die Malware besteht aus drei Schlüsselkomponenten: einem Downloader, der für das Abrufen einer verschlüsselten Nutzlast verantwortlich ist, einem Lader, der die Nutzlast von internen Ressourcen ausführt, und einem weiteren Lader, der die Nutzlast von einer externen Datei auf der Festplatte ausführt.

Den von Forschern bereitgestellten Telemetriedaten zufolge kam es im Oktober und November 2023 zu einem erheblichen Anstieg der Erkennungen des Rugmi-Laders, der von einstelligen täglichen Fällen auf Hunderte pro Tag anstieg.

Stealer-Malware, die üblicherweise über ein Malware-as-a-Service-Modell (MaaS) verbreitet wird, kann von anderen Bedrohungsakteuren abonniert werden. Lumma Stealer zum Beispiel wird in Untergrundforen für 250 US-Dollar pro Monat beworben, wobei der teuerste Plan 20.000 US-Dollar kostet und Kunden Zugriff auf den Quellcode und die Erlaubnis zum Verkauf gewährt.

Es gibt Hinweise darauf, dass die Codebasis der Mars-, Arkei- und Vidar-Stealer für die Entwicklung von Lumma umfunktioniert wurde.

Malware wird über verschiedene Wege verbreitet

Abgesehen von der ständigen Anpassung der Umgehungstaktiken wird dieses Standardtool über verschiedene Methoden verbreitet, die von Malvertising und gefälschten Browser-Updates bis hin zu geknackten Installationen beliebter Software wie VLC Media Player und OpenAI ChatGPT reichen. Eine andere Methode besteht darin, das Content Delivery Network (CDN) von Discord zu nutzen, um die Malware zu hosten und zu verbreiten.

Diese Strategie beinhaltet den Einsatz einer Mischung aus zufälligen und kompromittierten Discord-Konten, um Direktnachrichten an potenzielle Ziele zu senden und sie mit Angeboten wie 10 US-Dollar oder einem Discord Nitro-Abonnement als Gegenleistung für Unterstützung bei einem Projekt zu locken. Benutzer, die das Angebot annehmen, werden aufgefordert, eine ausführbare Datei herunterzuladen, die auf Discord CDN gehostet wird und sich als iMagic Inventory tarnt, aber die Lumma Stealer-Nutzlast enthält.

Forscher betonten, dass vorgefertigte Malware-Lösungen zur Verbreitung bösartiger Kampagnen beitragen und die Malware selbst für Bedrohungsakteure mit potenziell geringeren technischen Fähigkeiten leicht zugänglich machen.

January 2, 2024
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.