VBA RAT erreicht Opfer durch Pro-Krim-Manifest
Im andauernden Cyber-Kampf zwischen Russland und der Ukraine um den Krim-Konflikt wurde eine neue Malware eingesetzt. Die neue Bedrohung, die als VBA RAT bezeichnet wird, wird durch Phishing-E-Mails übermittelt, die ein Dokument mit Makros enthalten. Das Lockvogeldokument ist ein Manifest namens ' Манифест.docx '. Das Dokument scheint in zwei Variationen zu kommen, die leicht unterschiedliche Techniken verwenden, um eine eingebettete Nutzlast auszuführen – die VBA RAT.
Das Ziel des Trojaners ist es, Informationen über das kompromittierte System zu sammeln sowie mit dem Dateisystem zu interagieren. Seine Bediener können dem Implantat befehlen, Dateien zu löschen, Dateien hoch- und herunterzuladen und zu überprüfen, welche Antivirensoftware auf dem Computer des Opfers ausgeführt wird. Eine der interessanten Erkenntnisse im Zusammenhang mit der VBA-RAT-Kampagne ist, dass die Angreifer einen Internet Explorer-Exploit verwenden, der zuvor von der Lazarus Hacking Group eingesetzt wurde . Es ist jedoch höchst unwahrscheinlich, dass die Bedrohungsakteure hinter der VBA RAT etwas mit der berüchtigten Lazarus APT gemein haben.
VBA RAT prüft regelmäßig auf neue Anweisungen
Die Art und Weise, wie die VBA RAT Befehle empfängt, ist ebenfalls etwas einzigartig. Anstatt ständig auf Befehle zu lauschen, verwendet es ein kleines Skript, das alle 10 Minuten ausgelöst wird. Nach 10 Minuten kontaktiert das Implantat den Command-and-Control-Server und sucht nach neuen Befehlen – wenn nichts kommt, wiederholt es die Aufgabe nach weiteren zehn Minuten.
Die Malware wird über ein webbasiertes Kontrollfeld verwaltet, das Informationen über die Opfer enthält, die gerade online sind – Standort, IP-Adresse, Betriebssystem und mehr. Es ist sehr unwahrscheinlich, dass die VBA RAT gegen reguläre Einwohner Russlands oder der Ukraine eingesetzt wird – stattdessen werden ihre Hauptziele wahrscheinlich Einzelpersonen sein, die in den Krim-Konflikt verwickelt sind.
Dennoch können Angriffe wie der von VBA RAT durch den Einsatz einer aktuellen Anti-Malware-Software-Suite gestoppt werden.