SecBoard
Zurück zur Übersicht

UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign

Cisco Talos·
Originalartikel lesen bei Cisco Talos

Die russischsprachige Hackergruppe UAT-11795 setzt seit Juni 2025 die neue Starland RAT und den WLDR C2-Implantat ein, um Nutzer in den USA und Europa anzugreifen. Sie verbreiten ihre Malware über manipulierte Software-Installer, die von MobaXterm bis zu Gaming-Plattformen reichen. Betroffene sollten ihre Systeme auf verdächtige Aktivitäten überprüfen und Vorsicht bei Software-Downloads walten lassen, um den Diebstahl von Zugangsdaten und Kryptowährungen zu verhindern.

Kurzfassung

Die russischsprachige Hackergruppe UAT-11795 setzt seit Juni 2025 die neue Starland RAT und das WLDR C2-Implantat ein. Sie zielen auf Nutzer in den USA und Europa ab, indem sie manipulierte Software-Installer verbreiten. Das Hauptziel ist der Diebstahl von Zugangsdaten und Kryptowährungen sowie die Etablierung von persistentem Zugriff.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Nutzer in den USA und Europa, insbesondere solche, die manipulierte Software-Installer herunterladen. Die Finanzbranche ist als betroffene Industrie genannt.

Warum relevant

Organisationen, die Software von Drittanbietern beziehen oder deren Mitarbeiter dies tun, sind einem erhöhten Risiko ausgesetzt. Der Diebstahl von Zugangsdaten und Kryptowährungen kann zu erheblichen finanziellen Verlusten und weiteren Kompromittierungen führen.

Realistisches Worst Case

Ein erfolgreicher Angriff könnte zum Diebstahl sensibler Zugangsdaten, dem Verlust von Kryptowährungen und der Etablierung eines persistenten Zugriffs auf kritische Systeme führen, was weitere Angriffe ermöglicht.

Handlungsempfehlung

Überprüfen Sie Systeme auf verdächtige Aktivitäten, seien Sie äußerst vorsichtig bei Software-Downloads und implementieren Sie robuste Sicherheitspraktiken, um Infektionen zu verhindern.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle kürzlich installierten Software-Installer auf deren Herkunft und Integrität, insbesondere solche, die von MobaXterm bis zu Gaming-Plattformen reichen könnten.
  • Suchen Sie in Netzwerkprotokollen nach Kommunikationsversuchen mit unbekannten oder verdächtigen C2-Servern, die auf das WLDR C2-Implantat hindeuten könnten.
  • Überprüfen Sie Endpunkte auf die Präsenz der Starland RAT oder anderer unbekannter ausführbarer Dateien, die persistenten Zugriff etablieren könnten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195 Supply Chain CompromiseHighSie verbreiten ihre Malware über manipulierte Software-Installer, die von MobaXterm bis zu Gaming-Plattformen reichen.
PersistenceT1547 Boot or Logon Autostart ExecutionLowestablishing persistent access to victim machines
Credential AccessT1552 Unsecured CredentialsHighum den Diebstahl von Zugangsdaten und Kryptowährungen zu verhindern.
Command and ControlT1071 Application Layer ProtocolLowWLDR C2-Implantat
Offene Punkte
  • Spezifische Indikatoren für Kompromittierung (IOCs) für Starland RAT und WLDR C2-Implantat sind nicht angegeben.
  • Die genauen Mechanismen des persistenten Zugriffs sind nicht detailliert beschrieben.
  • Die spezifischen Versionen der betroffenen Software-Installer sind nicht genannt.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Cisco extern erreichbar?
  • Haben wir Active Directory / Entra extern erreichbar?
  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?
Themen
ThreatsRATCisco Talos AntivirusCisco Talos DNS SecurityCisco Talos Malware ProtectionCisco Talos Network Intrusion Prevention