AHK RAT-lader levert een overvloed aan RAT's
AutoHotKey (AHK) -scripts zijn bedoeld om gebruikers te helpen bij het automatiseren van bepaalde taken met behulp van vooraf gemaakte scripts. Deze scripts hebben de vorm van een '.ahk'-bestand en worden uitgevoerd met behulp van een interpreter genaamd AutoHotKey. Het lijkt er echter op dat cybercriminelen deze handige functie zijn gaan misbruiken om schadelijke software te implementeren en uit te voeren. Sinds februari 2021 observeren cyberbeveiligingsexperts een lopende campagne die gebruikmaakt van kwaadaardige AHK-scripts om een breed scala aan Remote Access Trojans (RAT's) te implementeren.
De AHK-scripts die door de criminelen worden misbruikt, hebben een aantal mooie functies, zoals de mogelijkheid om User Account Control (UAC) te omzeilen, Windows Defender uit te schakelen, virtuele machines te omzeilen en meer. Het is niet duidelijk hoe het uiteindelijke AHK-bestand aan de slachtoffers wordt bezorgd, maar de kans bestaat dat de exploitanten van de campagne meer dan één propagatiestrategie misbruiken. Ze kunnen bijvoorbeeld kwaadwillende AHK-scripts uploaden naar legitieme opslagplaatsen en daardoor willekeurige slachtoffers uitbuiten. Het is ook mogelijk dat ze slachtoffers benaderen via valse downloads, frauduleuze e-mailbijlagen en andere duistere inhoud die zowel de AHK-tolk als het kwaadaardige script zelf levert.
Enkele van de RAT-families die de AHK RAT Loader-campagne heeft gebruikt, zijn Vjw0rm, WSHRAT, AsyncRAT en LimeRAT. Het bijzondere aan de aflevermethode is dat het kwaadaardige uitvoerbare bestand vaak vol zat met meerdere legitieme installatieprogramma's - dit is waarschijnlijk een eenvoudige poging om roestwerende tools en beveiligingsservices af te werpen. Afgezien van de payloads, voert de AHK RAT Loader ook AHK-scripts uit die zijn bedoeld om Windows Defender uit te schakelen. Een soortgelijke loader haalde onlangs ook het nieuws: Snip3 Loader maakt grootschalige RAT-aanvalscampagnes mogelijk .
Terwijl cybercriminele bendes vertrouwen op verschillende methoden om UAC, Windows Defender en andere eenvoudige beveiligingsmaatregelen te omzeilen, is dit een van de eerste campagnes die dit doen met misbruik van AHK-scripts. De AHK RAT Loader wordt momenteel gedetecteerd door gerenommeerde antivirussoftware en u kunt er zeker van zijn dat uw systeem niet in gevaar is als u het hebt beschermd met up-to-date antimalwaresoftware.