JanelaRAT: a financial threat targeting users in Latin America
JanelaRAT ist eine von Schmugglern in Lateinamerika verwendete Finanzbedrohung, die sich durch E-Mails mit gefälschten Rechnungen verbreitet und auf MSI-Dateien basiert, um DLL-Sideloading zu ermöglichen. Die Malware zielt auf Bank- und Finanzdaten ab und nutzt ein benutzerdefiniertes Fensterelement-Detektionsmechanismus, um bestimmte Websites in den Browsers des Opfers zu identifizieren. Nutzer sollten verdächtige E-Mails ignorieren und regelmäßige Sicherheitsupdates durchführen, um Schadsoftware abzuschirmen.
JanelaRAT ist laut Artikel eine Finanzbedrohung, die Nutzer in Lateinamerika ins Visier nimmt. Sie verbreitet sich über E-Mails mit gefälschten Rechnungen und MSI-Dateien, die DLL-Sideloading ermöglichen. Die Malware zielt auf Bank- und Finanzdaten und erkennt bestimmte Websites im Browser des Opfers.
Nutzer in Lateinamerika, insbesondere im Finanzkontext.
Gefälschte Rechnungen und DLL-Sideloading können zur Infektion von Endpunkten und zum Diebstahl von Bank- und Finanzdaten führen.
Ein Nutzer öffnet eine gefälschte Rechnung, JanelaRAT wird ausgeführt und Bank- oder Finanzdaten werden gestohlen.
E-Mail-Filter für gefälschte Rechnungen und MSI-Anhänge prüfen, DLL-Sideloading-Erkennung aktivieren und Nutzer sensibilisieren.
- ▸Testen, ob E-Mail-Sicherheitskontrollen gefälschte Rechnungen und MSI-Dateien erkennen oder blockieren.
- ▸Prüfen, ob Endpoint-Schutz DLL-Sideloading-Verhalten erkennt.
- ▸Validieren, ob Zugriff auf sensible Banking- oder Finanzseiten mit verdächtigen lokalen Prozessen korreliert und alarmiert wird.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1566 Phishing | High | Der Artikel nennt Verbreitung durch E-Mails mit gefälschten Rechnungen. |
| Defense Evasion | T1574.002 Hijack Execution Flow: DLL Side-Loading | High | Der Artikel nennt MSI-Dateien, um DLL-Sideloading zu ermöglichen. |
| Credential Access | T1555 Credentials from Password Stores | Low | Der Artikel nennt das Ziel Bank- und Finanzdaten, aber keine konkrete Zugriffsmethode. |
| Discovery | T1010 Application Window Discovery | Medium | Der Artikel nennt einen benutzerdefinierten Fensterelement-Detektionsmechanismus zur Identifikation bestimmter Websites im Browser. |
- Konkrete IOCs sind nicht im Artikel angegeben.
- Betroffene Banken oder Finanzdienste sind nicht im Artikel angegeben.
- Die genannten „Schmuggler“ werden nicht weiter erklärt.