Forskere har knyttet en nyopdaget malwarefamilie kaldet Atlas RAT til cyberspionageangreb rettet mod organisationer på tværs af Europa.

Kampagnen ser ud til at involvere kinesiske trusselsaktører, som bruger fjernadgangstrojaneren til at etablere fodfæste i ofrenes netværk og opretholde langvarig adgang til kompromitterede systemer. Efterforskere vurderer, at aktiviteten primært er knyttet til efterretningsindsamling frem for økonomisk motiveret cyberkriminalitet.

Opdagelsen viser, hvordan statssponsorerede grupper fortsætter med at udvikle og anvende ny malware til at understøtte spionageoperationer.

Forskere afslører nyt spionageværktøj

Sikkerhedsforskere identificerede Atlas RAT under en undersøgelse af en række angreb mod europæiske organisationer.

Malwaren giver angribere fjernadgang til inficerede systemer og gør det muligt at udføre kommandoer, indsamle oplysninger og hente yderligere nyttelast. Forskerne vurderer, at værktøjet er udviklet specifikt til skjulte operationer, hvor trusselsaktører ønsker at forblive aktive i et netværk over længere tid.

I modsætning til almindelig malware, der spredes bredt, ser Atlas RAT ud til at indgå i målrettede kampagner mod nøje udvalgte organisationer.

Denne grad af målretning peger ofte på spionageformål frem for storskala cyberkriminalitet.

Kampagnen rammer europæiske organisationer

Forskerne observerede malwaren i angreb mod organisationer i flere europæiske lande.

Selvom efterforskerne ikke har offentliggjort alle ofrene, fokuserede kampagnen angiveligt på sektorer, som ofte tiltrækker interesse fra statsligt støttede trusselsaktører. Offentlige institutioner, teknologivirksomheder, forskningsorganisationer og operatører af kritisk infrastruktur optræder ofte i spionagesager, fordi de besidder værdifulde politiske, økonomiske og strategiske oplysninger.

Angriberne ser ud til at prioritere efterretningsindsamling og langsigtet adgang frem for øjeblikkelig forstyrrelse af driften.

Atlas RAT understøtter vedvarende adgang

Atlas RAT giver angriberne de funktioner, de har brug for til at forblive i kompromitterede miljøer over længere tid.

Forskerne oplyser, at malwaren kan udføre kommandoer, indsamle systemoplysninger, kommunikere med kommando- og kontrolservere samt modtage yderligere instruktioner fra operatørerne. Disse funktioner gør det muligt for trusselsaktørerne at udvide deres adgang og fortsætte informationsindsamlingen efter den oprindelige kompromittering.

Ved at opretholde vedvarende adgang kan angriberne overvåge netværk i det skjulte og gradvist udtrække værdifulde oplysninger.

Denne fremgangsmåde er fortsat almindelig blandt avancerede spionagegrupper, der søger strategisk værdifuld efterretning.

Kinesisk cyberspionage udvikler sig fortsat

Kampagnen viser, hvordan kinesiske cyberspionageoperationer fortsætter med at udvikle sig gennem nye malwarefamilier og angrebsteknikker.

Sikkerhedsforskere overvåger løbende nye værktøjer, der er designet til at undgå opdagelse og give operatørerne større fleksibilitet. Atlas RAT passer ind i dette mønster ved at give angriberne endnu et værktøj til målrettede indtrængninger mod organisationer af interesse.

Fremkomsten af ny malware skaber samtidig yderligere udfordringer for forsvarere, fordi sikkerhedsprodukter ikke nødvendigvis genkender tidligere usete trusler med det samme.

Konklusion

Atlas RAT-kampagnen viser, at cyberspionagegrupper fortsætter med at investere i ny malware udviklet til langsigtet efterretningsindsamling. Forskere har knyttet fjernadgangstrojaneren til angreb mod organisationer på tværs af Europa og vurderer, at kinesiske trusselsaktører står bag aktiviteten. Opdagelsen føjer endnu et værktøj til det voksende arsenal af malware, der anvendes i statssponsorerede cyberoperationer, og understreger behovet for stærk overvågning og avancerede trusselsdetekteringskapaciteter.


0 svar til “Atlas RAT bruges i kinesiske cyberangreb mod mål i Europa”