Wie Infostealer die Malware-as-a-Service-Ökonomie antreiben
Detection stack
- AIDR
- Alert
- ETL
- Query
Zusammenfassung
Angreifer übernehmen zunehmend Modelle wie Malware-as-a-Service (MaaS), um Infostealer-Familien wie AuraStealer, ACRStealer und RemusStealer zu verbreiten. Diese Tools sind darauf ausgelegt, sensible Informationen wie Anmeldeinformationen, Kryptowährungs-Wallets und Sitzungstokens von kompromittierten Geräten zu stehlen. Das Modell senkt die Einstiegshürde für Cyberkriminelle, indem es einsatzbereite Malware über abonnementbasierte und affiliatebasierte Dienste anbietet.
Untersuchung
ReversingLabs-Forscher analysierten mehrere Infostealer-Beispiele, die zwischen Juni und August 2026 beobachtet wurden. Die Untersuchung untersuchte die Entwicklung der Virtualisierungstechniken von AuraStealer, das Rebranding von ACRStealer als Amatera und das Aufkommen von RemusStealer als 64-Bit LummaStealer-Variante, die EtherHiding für C2-Kommunikation verwendet.
Abschwächung
Benutzer sollten sich vor unaufgeforderten technischen Anweisungen, gefälschten reCAPTCHA-Eingabeaufforderungen und verdächtigen sozialen Video-Links in Acht nehmen. Organisationen sollten robuste EDR/AV-Lösungen implementieren und nach Social-Engineering-Techniken wie ClickFix und ClearFake überwachen. Eine starke Sichtbarkeit in Datei-Integrität und Prozessverhalten ist wesentlich, um fortschrittliche Umgehungstechniken, einschließlich Process Hollowing, zu identifizieren.
Reaktion
Wenn Infostealer-Aktivität entdeckt wird, sollten die betroffenen Hosts sofort isoliert werden, um weitere Datenexfiltration zu verhindern. Die Responder sollten Speicherforensik durchführen, um Prozessinjektion oder Hollowing-Aktivitäten zu identifizieren. Alle Anmeldedaten, die vom kompromittierten System aus zugegriffen wurden, sollten zurückgesetzt werden, und der ursprüngliche Infektionsvektor, einschließlich SEO-Vergiftung oder Malvertising, sollte untersucht werden.
Angriffsablauf
Wir aktualisieren diesen Teil noch.
Erkennungen
Verdächtige Command-and-Control durch ungewöhnliche Top-Level-Domain (TLD) DNS-Anfrage (via DNS)
Verdächtiger Datei-Download Direkt-IP (via Proxy)
IOCs (HashSha256) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor Teil 5
IOCs (HashSha256) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor Teil 4
IOCs (HashSha256) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor Teil 3
IOCs (HashSha256) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor Teil 2
IOCs (HashSha256) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor Teil 1
IOCs (HashSha1) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor
IOCs (SourceIP) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor
IOCs (DestinationIP) zur Erkennung: Infostealers heben den Trend zu Malware-as-a-Service hervor
Erkennung der AuraStealer und Remus Stealer C2-Kommunikation [Windows-Netzwerkverbindung]
Erkennung von Process Hollowing und Injektion durch Infostealers [Windows-Prozesserstellung]
Simulation der Ausführung
Voraussetzung: Der Telemetrie- und Baseline-Prüfflug muss bestanden haben.
Begründung: Dieser Abschnitt beschreibt die präzise Ausführung der gegnerischen Technik (TTP), die entwickelt wurde, um die Erkennungsregel auszulösen. Die Befehle und Erzählungen MÜSSEN die identifizierten TTPs direkt widerspiegeln und darauf abzielen, die genaue Telemetrie zu erzeugen, die von der Erkennungslogik erwartet wird. Abstrakte oder nicht zusammenhängende Beispiele führen zu Fehldiagnosen.
-
Angriffs-Erzählung & Befehle: Ein Gegner hat erfolgreich einen Infostealer auf einem Arbeitsplatz eingesetzt. Um gestohlene Anmeldeinformationen und Systemmetadaten zu exfiltrieren, versucht die Malware, ihre Command-and-Control (C2) Infrastruktur zu erreichen. Der Angreifer nutzt die Domain
aimemtools.cfdum eine Verbindung aufzubauen. Zusätzlich, um Anweisungen innerhalb von Blockchain-Transaktionen zu verbergen, führt die Malware eine Abfrage/Verbindung zuethereum.orgdurch. Diese Aktionen zielen darauf ab, die spezifischen Domain- und URL-Muster in der Erkennungslogik auszulösen. -
Regressions-Test-Skript:
# Simulationsskript: AuraStealer/Remus Stealer C2-Simulation # Dieses Skript simuliert Netzwerkverbindungen zu den Domains, die in der Sigma-Regel angegeben sind. Write-Host "[+] Beginne C2-Kommunikationssimulation..." -ForegroundColor Cyan # 1. Verbindung zu AuraStealer/Remus Stealer Domain simulieren Write-Host "[+] Versuche Verbindung zur bösartigen Domain: aimemtools.cfd" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] Verbindung fehlgeschlagen (erwartet, wenn Domain gesenkt wird), aber Telemetrie sollte generiert werden." -ForegroundColor Gray } # 2. Verbindung zu Ethereum für C2 über Smart Contract simulieren Write-Host "[+] Versuche Verbindung zu ethereum.org für verdecktes C2" -ForegroundColor Yellow try { Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5 } catch { Write-Host "[!] Verbindung fehlgeschlagen (erwartet), aber Telemetrie sollte generiert werden." -ForegroundColor Gray } Write-Host "[+] Simulation abgeschlossen." -ForegroundColor Cyan -
Bereinigungsbefehle:
# Keine dauerhaften Änderungen durch das Simulationsskript vorgenommen. # Keine Bereinigung erforderlich. Write-Host "[+] Bereinigung abgeschlossen: Keine Artefakte hinterlassen." -ForegroundColor Green