Wir hatten bereits in unserem Blog über die jüngste Entwicklung der Java-basierten jRAT -Malware berichtet. Bei Quick Heal Security Labs beobachten wir aktiv jRAT-Kampagnen. Diese Java-Malware verbreitet sich über Phishing-Angriffe. Bei der Analyse einer solchen Kampagne stellten wir fest, dass eine internationale Botschaft in Indien Ziel von Phishern war. Die verwendete Malware war die berüchtigte Java-Malware jRAT. Die Phisher versandten Phishing-E-Mails an die offizielle E-Mail-Adresse der Botschaft.
So sieht die Phishing-E-Mail aus.

Wie in der obigen Abbildung dargestellt, wird eine gefälschte Versandbenachrichtigung von DHL an die Ziel-E-Mail-Adresse gesendet. Dies ist ein Beispiel für einen klassischen Phishing-E-Mail-Betrug. Der E-Mail-Inhalt wirkt professionell und ansprechend genug, um den Empfänger dazu zu verleiten, den Anhang zu öffnen, um mehr über die Versandbenachrichtigung zu erfahren. Der E-Mail-Anhang „ ORIGINAL SHIPPING DOCUMENT.zip “ ist eine ZIP-Archivdatei, die die Datei „ ORIGINAL SHIPPING DOCUMENT.jar “ enthält. Es ist ungewöhnlich, dass eine Versandbenachrichtigung eine JAR- Datei als Anhang enthält. Sobald der Empfänger auf diese JAR-Datei doppelklickt, wird die Schadsoftware ausgeführt. Heutzutage benötigen viele Anwendungen Java/JRE zur Ausführung. Daher ist die Wahrscheinlichkeit, dass Java/JRE auf den Systemen der Endnutzer installiert ist, sehr hoch. Dies erhöht die Wahrscheinlichkeit der Ausführung der Java-basierten Schadsoftware auf dem Zielsystem erheblich.
Seqrite Erkennung
Dieser spezielle Phishing-Angriff auf die anvisierte Botschaft wurde erfolgreich blockiert durch Seqrite Produkte mit der JAVA-Erkennung „JAR.Suspicious.A“.
Infektionskette
Eine typische Infektionskette, die in dieser JRAT-Phishing-Kampagne gefunden wurde, sieht wie folgt aus.

Technische Details
Wie in Abb. 2 dargestellt, legt die „Parent JAR“-Malware bei der Ausführung zwei VB-Skriptdateien und die darin eingebettete jRAT-Malware am Speicherort „%Temp%“ ab. Diese VB-Skripte identifizieren verschiedene Antiviren- und Firewall-Produkte auf einem System. Außerdem wird die „Win2_PnpSignedDriver“-Pipe geprüft, die zur Identifizierung einer virtuellen Umgebung erforderlich ist. Ist diese Pipe geöffnet, stoppt die Malware ihre Aktivität.
Unten sind die Bilder der VBS-Dateien.


Die abgelegte JRAT-Datei is verbunden a CNC-Domäne 'vvrhhhnaijyj6s2m.onion[.]top'. Diese CNC-Domäne wird auf 46.246.120.179 gehostet. Der Ruf fehlen uns die Worte. Domain und die IP ist bösartig gemäß Online-Scanner. Die Kommunikation erfolgt über an SSL-Kanal.


Zum Zeitpunkt unserer Analyse antwortete der CNC-Server nicht mit der endgültigen Nutzlast. Generell haben wir beobachtet, dass Infostelaer-Malware in laufenden jRAT-Kampagnen ausgeliefert wird.
Obwohl Phishing eine altbekannte Methode zur Verbreitung von Schadsoftware ist, zählt sie nach wie vor zu den einfachsten und effektivsten Techniken von Phishern. Mit dieser simplen Methode zielen Phisher gezielt auf hochrangige Ziele ab, wie beispielsweise die Botschaft in diesem Fall. Wir empfehlen unseren Nutzern daher, ihre Endpoint-Security-Lösung (EPS) stets mit den neuesten Sicherheitsupdates auf dem aktuellen Stand zu halten.
Sicherheitsmaßnahmen
Hier ist eine Infografik , die Phishing erklärt. Und unten finden Sie einige nützliche Tipps, wie Sie sich vor Phishing-Angriffen schützen können.
- Öffnen Sie keine E-Mails, die von unbekannten, unerwünschten oder unerwarteten Quellen stammen.
- Klicken Sie nicht auf Links in solchen E-Mails und laden Sie keine Anhänge herunter.
- Öffnen Sie keine E-Mail-Anhänge mit Erweiterungen wie .js, .jar, .exe und .pdf.
- Deaktivieren Sie VBA-Makros in Microsoft Office-Anwendungen.
- Wenden Sie alle empfohlenen Updates auf Ihrem Betriebssystem, Programmen wie Adobe, Java, Internetbrowsern usw. an.
- Stellen Sie sicher, dass Ihre Endpoint Security-Lösung (EPS) die Software ist auf dem neuesten Stand.
- Erstellen Sie regelmäßig Sicherungskopien Ihrer Dateien.
Indikatoren für Kompromittierung
DHL-Versandbenachrichtigung: 85482550044
ORIGINAL-VERSANDDOKUMENT.zip
ORIGINAL-VERSANDDOKUMENT.jar
F2727B26A75F9DF01E464B9144117AE1
B01F4758F4FD791B851D64FC16B56D08
vvrhhhnaijyj6s2m.onion[.]top
46.246.120.179
Fachexperten
Pradeep Kulkarni, Prashant Kadam | Quick Heal Security Labs



