Forskare från Netskopes Threat Labs har dokumenterat en PowerPoint-baserad datastöldkampanj, som har varit aktiv sedan slutet av förra året.
Här ses hotaktörerna lansera AgentTesla och Warzone RAT, de två kraftfulla datastjälande trojanerna. Vidare finns det också en kryptovaluta-tjuv som forskare har upptäckt. Därför varnar de nu människor att vara vaksamma när de klickar och bearbetar misstänkta PowerPoint-filer.
PowerPoint-filer som tar bort RAT
Ett inlägg som delas av Netskopes Threat Labs har beskrivit en skadlig kampanj, som accelererade i december 2021. Enligt deras rapport distribueras spam-e-postmeddelanden med PowerPoint-filer vilt, som kommer med en fjärråtkomsttrojan (RAT) och ett legitimt moln. tjänster.
Först finns det AgentTesla, en kraftfull RAT som distribueras via phishing PowerPoint-bilagor. Den här filen innehåller ett obfuskerat makro som använde en kombination av PowerShell och MSHTA för att köra.
Det finns också en funktion för att inaktivera Windows Defender, som kommer med AgentTesla. Dessutom finns det en schemalagd uppgift skapad av VBS-skriptet, som körs varje timme och hämtar kryptovaluta-stjälare från en Blogger-URL.
I det andra fallet levereras en annan RAT som heter Warzone. Även om Netskope inte har delat många detaljer om detta, sa de att en dedikerad kryptovaluta-tjuv också är inblandad i denna kampanj. som observerar urklippsdata från offrets system och ersätter kryptovaluta-plånbokens adress med något som tillhör hackaren, när det upptäcks.
Plånböcker för kryptovaluta som stöds är Bitcoin, Ethereum, XMR, DOGE och mer. Netskope-forskare har delat med sig av hela listan över IoC och även nämnt plånböckerna som används av aktörerna på denna GitHub-sida för att öka medvetenheten.
Hotaktörer ses också använda legitima molntjänster, från vilka de kan vara värd för och extrahera sina skadliga nyttolaster. Denna metod följs eftersom säkerhetssystem är mindre benägna att lyfta flaggor.
