ReverseRat, een Pakistaanse trojan die zich richt op Indiase entiteiten
De cyberoorlog tussen India en Pakistan duurt voort. Deze keer heeft een onbekende Pakistaanse dreigingsactor een nieuwe malware, ReverseRat genaamd, gebruikt om de netwerkbeveiliging van in India gevestigde energiebedrijven in gevaar te brengen. Deze nieuwe dreiging werd vaak gebruikt in combinatie met andere payloads, en het lijkt erop dat het primaire doel gegevensdiefstal en verkenning is. Hoewel de functies van ReverseRat niet erg geavanceerd zijn, biedt het meer dan genoeg functionaliteit om de operators in staat te stellen allerlei taken uit te voeren op de systemen die ze compromitteren.
ReverseRat betrokken bij aanvallen op Indiase energiebedrijven
Tot nu toe zijn onderzoekers er niet in geslaagd de exacte methoden te bepalen die de criminelen gebruiken om het implantaat af te leveren, maar het is zeer waarschijnlijk dat ze vertrouwen op e-mailbijlagen. Als een gebruiker toch interactie heeft met de duistere e-mail, wordt hem mogelijk gevraagd een bestandsbijlage te downloaden of een bestand dat op een externe site wordt gehost. Het bestand in kwestie is meestal een ZIP-archief, dat een LNK- of een PDF-bestand bevat. Deze twee bestanden kunnen kwaadaardige code uitvoeren als de gebruiker ze bepaalde machtigingen geeft. De onderwerpen van deze nepdocumenten kunnen verschillen, maar de criminelen lijken zich te concentreren op onderwerpen die specifiek zijn voor de energiesector of die verband houden met de COVID-19-vaccins.
ReverseRat heeft een flink aantal functies
Voorafgaand aan de uitvoering verzamelt ReverseRat wat basisinformatie over het netwerk dat het heeft aangetast: MAC-adres, IP-adres, hardware- en softwareconfiguratie en de computernaam. Eenmaal actief, heeft het de mogelijkheid om verschillende taken uit te voeren:
- Download en start uitvoerbare bestanden.
- Bestanden stelen.
- Voer een nieuw proces uit.
- Beheer het bestandssysteem.
- Lijst met directory-inhoud.
- Bekijk het lopende proces en beheer ze.
- Kap het klembord.
- Grijp schermafbeeldingen.
De ReverseRat Trojan biedt de mogelijkheid om sommige van zijn componenten in het geheugen uit te voeren, waardoor de gegevensvoetafdruk die hij achterlaat op de systemen die hij compromitteert, wordt geminimaliseerd. De aanval is echter niet volledig bestandsloos en dit zou gemakkelijk moeten kunnen worden gedetecteerd door gerenommeerde antivirusproducten.