UAT-11795 deploys novel Starland RAT and bespoke WLDR C2 implant in financially motivated campaign
Die russischsprachige Hackergruppe UAT-11795 setzt seit Juni 2025 die neue Starland RAT und den WLDR C2-Implantat ein, um Nutzer in den USA und Europa anzugreifen. Sie verbreiten ihre Malware über manipulierte Software-Installer, die von MobaXterm bis zu Gaming-Plattformen reichen. Betroffene sollten ihre Systeme auf verdächtige Aktivitäten überprüfen und Vorsicht bei Software-Downloads walten lassen, um den Diebstahl von Zugangsdaten und Kryptowährungen zu verhindern.
Die russischsprachige Hackergruppe UAT-11795 setzt seit Juni 2025 die neue Starland RAT und das WLDR C2-Implantat ein. Sie zielen auf Nutzer in den USA und Europa ab, indem sie manipulierte Software-Installer verbreiten. Das Hauptziel ist der Diebstahl von Zugangsdaten und Kryptowährungen sowie die Etablierung von persistentem Zugriff.
Nutzer in den USA und Europa, insbesondere solche, die manipulierte Software-Installer herunterladen. Die Finanzbranche ist als betroffene Industrie genannt.
Organisationen, die Software von Drittanbietern beziehen oder deren Mitarbeiter dies tun, sind einem erhöhten Risiko ausgesetzt. Der Diebstahl von Zugangsdaten und Kryptowährungen kann zu erheblichen finanziellen Verlusten und weiteren Kompromittierungen führen.
Ein erfolgreicher Angriff könnte zum Diebstahl sensibler Zugangsdaten, dem Verlust von Kryptowährungen und der Etablierung eines persistenten Zugriffs auf kritische Systeme führen, was weitere Angriffe ermöglicht.
Überprüfen Sie Systeme auf verdächtige Aktivitäten, seien Sie äußerst vorsichtig bei Software-Downloads und implementieren Sie robuste Sicherheitspraktiken, um Infektionen zu verhindern.
- ▸Überprüfen Sie alle kürzlich installierten Software-Installer auf deren Herkunft und Integrität, insbesondere solche, die von MobaXterm bis zu Gaming-Plattformen reichen könnten.
- ▸Suchen Sie in Netzwerkprotokollen nach Kommunikationsversuchen mit unbekannten oder verdächtigen C2-Servern, die auf das WLDR C2-Implantat hindeuten könnten.
- ▸Überprüfen Sie Endpunkte auf die Präsenz der Starland RAT oder anderer unbekannter ausführbarer Dateien, die persistenten Zugriff etablieren könnten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195 Supply Chain Compromise | High | Sie verbreiten ihre Malware über manipulierte Software-Installer, die von MobaXterm bis zu Gaming-Plattformen reichen. |
| Persistence | T1547 Boot or Logon Autostart Execution | Low | establishing persistent access to victim machines |
| Credential Access | T1552 Unsecured Credentials | High | um den Diebstahl von Zugangsdaten und Kryptowährungen zu verhindern. |
| Command and Control | T1071 Application Layer Protocol | Low | WLDR C2-Implantat |
- Spezifische Indikatoren für Kompromittierung (IOCs) für Starland RAT und WLDR C2-Implantat sind nicht angegeben.
- Die genauen Mechanismen des persistenten Zugriffs sind nicht detailliert beschrieben.
- Die spezifischen Versionen der betroffenen Software-Installer sind nicht genannt.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Ja
- Privilege Escalation relevant?Ja
- Exploit öffentlich verfügbar?Ja
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Ja
Kundenfragen
- Haben wir Cisco extern erreichbar?
- Haben wir Active Directory / Entra extern erreichbar?
- Können wir Reconnaissance detektieren?
- Können wir Resource Development detektieren?