• Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Seqrite Labs Blog
Vertrieb kontaktieren Angegriffen?
  • Produkte & Angebote
        • Wolke

          • Endpoint Protection
          • Endpoint Detection and Response
          • Mobile Device Management
          • BYOD
          • Extended Detection and Response
          • Zero Trust Network Access
          • Data Privacy
        • On Prem

          • Endpoint Protection
          • Endpoint Detection and Response
          • Data Privacy
        • Plattform

          • Malware Analysis Platform
        • Vertriebspartner

          • SOHO Total Edition
        • Services

          • Threat Intel
          • Digital Risk Protection Services (DRPS)
          • Ransomware Recovery as a Services (RRaaS)
          • DPDP Compliance
          • Managed Detection and Response
          • Cybersicherheit & Data Privacy Aufmerksamkeit
  • Lösungen
    • BFSI
    • Fachwissen
    • Behörden
    • Gesundheitswesen
    • ITeS
    • Industrie
  • Firma
    • Über uns Seqrite
    • Leadership
    • Auszeichnungen & Zertifizierungen
    • Newsroom
  • Partner
    • Partner Programm
    • Partner finden
    • PARTNER WERDEN
  • Unterstützung
  • Ressourcen
    • Blogs
    • Whitepapers
    • Datenblätter
    • Case Studies
    • Bedrohungsberichte
    • Handbücher
    • PoV
    • Ohne fundierte Kenntnisse zu Data Privacy
    • Prüfen Sie Ihre Risikobewertung
    • DPDP-Dialoge
    • Stunde der Privatsphäre
Startseite  /  Malware  /  Seqrite vereitelt Versuche einer JAVA jRAT Phishing-Kampagne, die auf eine internationale Botschaft in Indien abzielte.
Seqrite vereitelt Versuche einer JAVA jRAT Phishing-Kampagne, die auf eine internationale Botschaft in Indien abzielte.
16 Januar 2018

Seqrite vereitelt Versuche einer JAVA jRAT Phishing-Kampagne, die auf eine internationale Botschaft in Indien abzielte.

Geschrieben von Pradeep Kulkarni
Pradeep Kulkarni
Malware
4
Shares

Wir hatten bereits in unserem Blog über die jüngste Entwicklung der Java-basierten jRAT -Malware berichtet. Bei Quick Heal Security Labs beobachten wir aktiv jRAT-Kampagnen. Diese Java-Malware verbreitet sich über Phishing-Angriffe. Bei der Analyse einer solchen Kampagne stellten wir fest, dass eine internationale Botschaft in Indien Ziel von Phishern war. Die verwendete Malware war die berüchtigte Java-Malware jRAT. Die Phisher versandten Phishing-E-Mails an die offizielle E-Mail-Adresse der Botschaft.

So sieht die Phishing-E-Mail aus.

Abb. 1. An die Zielbotschaft gesendete Phishing-E-Mail
Abb. 1. An die Zielbotschaft gesendete Phishing-E-Mail

Wie in der obigen Abbildung dargestellt, wird eine gefälschte Versandbenachrichtigung von DHL an die Ziel-E-Mail-Adresse gesendet. Dies ist ein Beispiel für einen klassischen Phishing-E-Mail-Betrug. Der E-Mail-Inhalt wirkt professionell und ansprechend genug, um den Empfänger dazu zu verleiten, den Anhang zu öffnen, um mehr über die Versandbenachrichtigung zu erfahren. Der E-Mail-Anhang „ ORIGINAL SHIPPING DOCUMENT.zip “ ist eine ZIP-Archivdatei, die die Datei „ ORIGINAL SHIPPING DOCUMENT.jar “ enthält. Es ist ungewöhnlich, dass eine Versandbenachrichtigung eine JAR- Datei als Anhang enthält. Sobald der Empfänger auf diese JAR-Datei doppelklickt, wird die Schadsoftware ausgeführt. Heutzutage benötigen viele Anwendungen Java/JRE zur Ausführung. Daher ist die Wahrscheinlichkeit, dass Java/JRE auf den Systemen der Endnutzer installiert ist, sehr hoch. Dies erhöht die Wahrscheinlichkeit der Ausführung der Java-basierten Schadsoftware auf dem Zielsystem erheblich.

Seqrite Erkennung

Dieser spezielle Phishing-Angriff auf die anvisierte Botschaft wurde erfolgreich blockiert durch Seqrite Produkte mit der JAVA-Erkennung „JAR.Suspicious.A“.

Infektionskette

Eine typische Infektionskette, die in dieser JRAT-Phishing-Kampagne gefunden wurde, sieht wie folgt aus.

Abb. 2. Infektionskette – jRAT-Phishing-Kampagne
Abb. 2. Infektionskette – jRAT-Phishing-Kampagne

Technische Details

Wie in Abb. 2 dargestellt, legt die „Parent JAR“-Malware bei der Ausführung zwei VB-Skriptdateien und die darin eingebettete jRAT-Malware am Speicherort „%Temp%“ ab. Diese VB-Skripte identifizieren verschiedene Antiviren- und Firewall-Produkte auf einem System. Außerdem wird die „Win2_PnpSignedDriver“-Pipe geprüft, die zur Identifizierung einer virtuellen Umgebung erforderlich ist. Ist diese Pipe geöffnet, stoppt die Malware ihre Aktivität.

Unten sind die Bilder der VBS-Dateien.

Abb. 3. VBS-Datei zur Identifizierung installierter Antivirenprodukte.
Abb. 3. VBS-Datei zur Identifizierung installierter Antivirenprodukte.

 

Abb. 4. VBS-Datei zur Identifizierung installierter Firewall-Produkte.
Abb. 4. VBS-Datei zur Identifizierung installierter Firewall-Produkte.

Die abgelegte JRAT-Datei is verbunden a CNC-Domäne 'vvrhhhnaijyj6s2m.onion[.]top'. Diese CNC-Domäne wird auf 46.246.120.179 gehostet. Der Ruf fehlen uns die Worte. Domain und die IP ist bösartig gemäß Online-Scanner. Die Kommunikation erfolgt über an SSL-Kanal.  

Abb. 5. Verbindung mit einer CNC-Domäne
Abb. 5. Verbindung mit einer CNC-Domäne

 

Abb. 6. Entschlüsseltes SSL-Zertifikat.
Abb. 6. Entschlüsseltes SSL-Zertifikat.

Zum Zeitpunkt unserer Analyse antwortete der CNC-Server nicht mit der endgültigen Nutzlast. Generell haben wir beobachtet, dass Infostelaer-Malware in laufenden jRAT-Kampagnen ausgeliefert wird.

Obwohl Phishing eine altbekannte Methode zur Verbreitung von Schadsoftware ist, zählt sie nach wie vor zu den einfachsten und effektivsten Techniken von Phishern. Mit dieser simplen Methode zielen Phisher gezielt auf hochrangige Ziele ab, wie beispielsweise die Botschaft in diesem Fall. Wir empfehlen unseren Nutzern daher, ihre Endpoint-Security-Lösung (EPS) stets mit den neuesten Sicherheitsupdates auf dem aktuellen Stand zu halten.

Sicherheitsmaßnahmen​

Hier ist eine Infografik , die Phishing erklärt. Und unten finden Sie einige nützliche Tipps, wie Sie sich vor Phishing-Angriffen schützen können.

  • Öffnen Sie keine E-Mails, die von unbekannten, unerwünschten oder unerwarteten Quellen stammen.
  • Klicken Sie nicht auf Links in solchen E-Mails und laden Sie keine Anhänge herunter.
  • Öffnen Sie keine E-Mail-Anhänge mit Erweiterungen wie .js, .jar, .exe und .pdf.
  • Deaktivieren Sie VBA-Makros in Microsoft Office-Anwendungen.
  • Wenden Sie alle empfohlenen Updates auf Ihrem Betriebssystem, Programmen wie Adobe, Java, Internetbrowsern usw. an.
  • Stellen Sie sicher, dass Ihre Endpoint Security-Lösung (EPS) die Software ist auf dem neuesten Stand.
  • Erstellen Sie regelmäßig Sicherungskopien Ihrer Dateien.

Indikatoren für Kompromittierung

DHL-Versandbenachrichtigung: 85482550044
ORIGINAL-VERSANDDOKUMENT.zip
ORIGINAL-VERSANDDOKUMENT.jar
F2727B26A75F9DF01E464B9144117AE1
B01F4758F4FD791B851D64FC16B56D08
vvrhhhnaijyj6s2m.onion[.]top
46.246.120.179

Fachexperten
Pradeep Kulkarni, Prashant Kadam | Quick Heal Security Labs

 VORHERIGER ARTIKEL6 versteckte IT-Risiken im Jahr 2018
NÄCHSTER ARTIKEL  Warum ist eine zentralisierte Verwaltung ein wichtiges Sicherheitstool?
Pradeep Kulkarni

Über Pradeep Kulkarni

Pradeep Kulkarni leitet das IPS-Team bei Quick Heal Technologies Limited. Er ist seit über 11 Jahren in der IT-Sicherheitsbranche tätig und hat an verschiedenen Projekten mitgewirkt...

Artikel von Pradeep Kulkarni »

Verwandte Artikel

  • Operation Silent Rotor: Gezielte Kampagne gefährdet den unbemannten Luftfahrtsektor vor dem Moskauer Gipfel

    May 6, 2026
  • Malware-Kampagne nutzt SVGs, E-Mail-Anhänge und CDNs, um XWorm und Remcos über BAT-Skripte zu löschen

    September 11, 2025
  • SVC: Neuer Stealer am Horizont

    21. März 2025
Ausgewählte Autoren
  • Seqrite
    Seqrite

    Seqrite ist ein führender Anbieter von Cybersicherheitslösungen für Unternehmen. Mit dem Fokus auf...

    Lesen Sie weitere Artikel von Seqrite
  • Jyoti Karlekar
    Jyoti Karlekar

    Ich bin eine leidenschaftliche Autorin, die gerne Inhalte über neue Technologien verfasst und...

    Lesen Sie weitere Artikel von Jyoti Karlekar
  • Bineesh P
    Bineesh P

    Ich bin ein leidenschaftlicher Cybersicherheits-Enthusiast und engagierter Autor. Mit einem besonderen Talent...

    Lesen Sie weitere Artikel von Bineesh P.
  • Sanjay Katkar
    Sanjay Katkar

    Sanjay Katkar ist der gemeinsame Geschäftsführer von Quick Heal Technologies ...

    Lesen Sie weitere Artikel von Sanjay Katkar
Themen
geeignet (25) Cyber ​​Attacke (36) Cyber-Angriffe (58) Cyberangriff (16) Cyber-Angriffe (15) Internet-Sicherheit (341) Internet-Sicherheit (34) Cyber-Bedrohung (33) Cyber-Bedrohungen (51) Datenmissbrauch (56) Datenverstöße (29) Data Loss (28) Verhinderung von Datenverlust (34) data privacy (16) Datenschutz gelesen. (34) Datensicherheit (19) DLP (50) DPDP (14) DPDPA (17) Verschlüsselung (16) Endpoint-Sicherheit (113) Unternehmenssicherheit (20) Ausnutzen (13) Datenschutz (14) Malware (76) Malware-Analyse (14) Malware-Angriff (23) MDM (27) Microsoft (15) MITRE ATT & CK (14) Netzwerksicherheit (26) Phishing (30) Ransomware (69) Ransomware-Angriff (31) Ransomware-Angriffe (31) Ransomware-Schutz (17) Seqrite (41) Seqrite Verschlüsselung (27) Seqrite EPS (33) Seqrite Services (16) Bedrohungserkennung (14) Threat IntelLigence (21) UTM (34) Verwundbarkeit (16) null vertrauen (13)
Seqrite Labs

Führender Anbieter von IT-Sicherheitslösungen für Unternehmen, der die Sicherheit von Endpunkten, Daten und Netzwerken mit erstklassigen Lösungen zur Bedrohungsprävention, -erkennung und -reaktion weltweit vereinfacht.

Lesen Sie mehr über Seqrite

Folge uns:

Abonniere unseren Newsletter

Bleiben Sie über die neuesten Trends und Erkenntnisse zur Cybersicherheit auf dem Laufenden.

Laden
Produkte & Angebote
  • Wolke
  • Endpoint Protection
  • Endpoint Detection and Response
  • Mobile Device Management
  • BYOD
  • Extended Detection and Response
  • Zero Trust Network Access
  • Data Privacy
  • On Prem
  • Endpoint Protection
  • Endpoint Detection and Response
  • Data Privacy
  • Plattform
  • Malware Analysis Platform
  • Mikrounternehmen
  • SOHO Total Edition
  • Services
  • Threat Intel
  • Digital Risk Protection Services (DRPS)
  • Ransomware Recovery as a Services (RRaaS)
  • DPDP Compliance
  • Managed Detection and Response
  • Cybersicherheit & Data Privacy Aufmerksamkeit
Ressourcen
  • Blogs
  • Whitepapers
  • Datenblätter
  • Bedrohungsberichte
  • Handbücher
  • PoV
  • Ohne fundierte Kenntnisse zu Data Privacy
  • DPDP-Dialoge
  • Einhaltung von Richtlinien
  • EULA
  • GoDeep.AI
  • SIA
  • Stunde der Privatsphäre
Kontakt
  • Sitz der Gesellschaft
  • Reden wir über Cybersicherheit
Unterstützung
  • Technischer Support
  • Software herunterladen
  • Offline-Updater
  • Firmware-Upgrades
  • Upgrades, Modernisierungen & TIPs
  • Produktdokumentation
Über uns
  • Über uns Seqrite
  • Leadership
  • Auszeichnungen & Anerkennungen
  • Newsroom
Partner
  • Partner Programm
  • Partner finden
  • PARTNER WERDEN
  • Seqrite Zertifizierungsanforderungen

© 2026 Quick Heal Technologies Ltd.

Sitemap Datenschutzrichtlinien Rechtliche Hinweise Cookie-Richtlinien Nutzungsbedingungen