JanelaRAT is een malwarefamilie die zijn naam ontleent aan het Portugese woord voor "raam". Deze malware richt zich specifiek op het stelen van financiële en cryptocurrencygegevens van gebruikers bij bepaalde banken en financiële instellingen in Latijns-Amerika. JanelaRAT is een aangepaste variant van de BX RAT en is sinds juni 2023 actief. Een onderscheidend kenmerk van deze trojan is het gebruik van een mechanisme dat de titelbalk van browsers controleert om zo gewenste websites te herkennen en vervolgens kwaadaardige acties uit te voeren. De dreigingsactoren achter JanelaRAT blijven de infectieketen en malwareversies continu bijwerken door nieuwe functionaliteiten toe te voegen. Kaspersky detecteert deze dreiging als Trojan.Script.Generic en Backdoor.MSIL.Agent.gen.
De infectie begint meestal met phishingmails die zich voordoen als herinneringen voor openstaande facturen. Slachtoffers worden verleid om via een kwaadaardige link een PDF-bestand te downloaden. Vervolgens worden zij doorgestuurd naar een malafide website waar een gecomprimeerd bestand wordt gedownload. Deze archieven bevatten vaak VBScripts, XML-bestanden, andere ZIP-archieven en BAT-bestanden, die uiteindelijk leiden tot het downloaden van een ZIP-bestand met componenten voor DLL-sideloading. Dit proces resulteert in de uitvoering van JanelaRAT als de uiteindelijke payload. De infectieketen varieert afhankelijk van de malwareversie; recentelijk zijn MSI-bestanden geïntegreerd die een legitiem PE32-executable en een DLL afleveren, waarbij de DLL de JanelaRAT-malware bevat. Deze aanpassingen zijn bedoeld om het infectieproces te stroomlijnen en detectie te bemoeilijken.
Het MSI-bestand fungeert als de initiële dropper en zorgt voor installatie van de malware en het creëren van persistentie op het systeem. Het verbergt bestandsnamen en paden om analyse te bemoeilijken en maakt gebruik van ActiveX-objecten om het bestandssysteem te manipuleren en kwaadaardige commando's uit te voeren. Het dropper-bestand controleert of bepaalde indicatorbestanden en paden aanwezig zijn en maakt deze aan indien nodig. Als deze bestanden al bestaan, wordt het slachtoffer omgeleid naar een externe website als afleiding. Het MSI-bestand plaatst twee bestanden op een specifieke locatie: een legitiem ogend uitvoerbaar bestand genaamd nevasca.exe en de PixelPaint.dll-bibliotheek, die wordt hernoemd met geobfusceerde namen. Een snelkoppeling wordt toegevoegd aan de opstartmap van de gebruiker, zodat nevasca.exe bij het opstarten wordt uitgevoerd. Dit bestand laadt vervolgens de PixelPaint.dll, die feitelijk JanelaRAT is.
De onderzochte versie 33 van JanelaRAT werd vermomd als een legitieme pixel art-applicatie en was beschermd met Eazfuscator, een veelgebruikte obfuscator. Deze malwarefamilie blijft zich ontwikkelen en past configuratiebestanden en infectiemethoden aan om detectie te ontwijken en de infectieketen te optimaliseren. Meer informatie over deze dreiging is te vinden in het onderzoek van Kaspersky GReAT.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *