So entfernen Sie DOUBLEDRAG
Die DOUBLEDRAG-Malware wurde erstmals in einer groß angelegten Angriffskampagne entdeckt, die sich an mehrere Branchen auf der ganzen Welt richtete. Während sich die meisten Angriffe auf die USA konzentrierten, verfolgten die unbekannten Kriminellen, die hinter der Operation standen, auch hochkarätige Organisationen in Europa, Afrika und im Nahen Osten. Es gibt nicht genügend Informationen, um die DOUBLEDRAG-Kampagne mit einem der derzeit aktiven Akteure der Advanced Persistent Threat (APT) zu verbinden. Die anonymen Täter werden vom Forschungslabor, das ihre Operation zum ersten Mal sezierte, allgemein als UNC2529 bezeichnet.
DOUBLEDRAG erfüllt den Zweck eines Downloaders, mit dem andere bei den Angriffen verwendete Malware bereitgestellt wird - DOUBLEDROP und DOUBLEBACK. Das DOUBLEDRAG ist die Nutzlast der ersten Stufe, die geliefert werden muss, und die Opfer haben sie normalerweise über eine geschickt gestaltete Spear-Phishing-E-Mail erhalten. Die Kriminellen stellten sicher, dass legitime, öffentliche PDF- und XLS-Dateien verwendet wurden, die so geändert wurden, dass sie einen böswilligen Code enthielten. Sie erstellten auch einzigartige E-Mail-Vorlagen für jedes Opfer, um sicherzustellen, dass der Empfänger die gefälschte Nachricht leicht mit einer legitimen verwechselt.
Sobald das DOUBLEDRAG-geschnürte Dokument geöffnet ist, wird das schädliche Skript ausgeführt, um die Bedrohung bereitzustellen. Interessanterweise arbeiten die DOUBLEDORP- und DOUBLEBACK-Malware aus dem Systemspeicher, während der DOUBLEDRAG einen Fußabdruck auf der Festplatte hinterlässt. Der Zweck von DOUBLEDRAG besteht darin, den DOUBLEDROP-Dropper bereitzustellen, der dann die DOUBLEBACK-Backdoor verbirgt und ausführt.
Diese Spitzenaktivität dieser Kampagne wurde Mitte Dezember 2020 registriert, aber es ist sehr wahrscheinlich, dass die dahinter stehenden Kriminellen an ihrem nächsten groß angelegten Angriff arbeiten - bisher gibt es keinen Indikator dafür, was ihre Endziele sein könnten, aber Es ist wahrscheinlich, dass sich UNC2529 auf Spionage und Datendiebstahl spezialisiert hat.