Înapoi la Noutăți
Amenințări

AgtaBackup RAT folosește pagini false de Microsoft Store și instrumente RMM

Un nou RAT pentru Windows atrage victimele prin pagini care imită Microsoft Store, deturnează software legitim de acces la distanță și instalează un serviciu SYSTEM auto-reparator care fură date din browser și taste apăsate.

AgtaBackup RAT folosește pagini false de Microsoft Store și instrumente RMM

Un nou troian de acces la distanță (RAT) pentru Windows, denumit AgtaBackup RAT, se răspândește prin pagini construite pentru a imita anunțurile de produse din Microsoft Store, în special pentru aplicații de videoconferință. În loc de aplicația promisă, descărcarea instalează un pachet de monitorizare și administrare la distanță (RMM) — cercetătorii au observat atât LogMeIn Resolve, cât și ConnectWise ScreenConnect folosite în acest scop — înrolând dispozitivul victimei în infrastructura controlată de atacatori.

Magazine false, acces la distanță real

Lanțul de infectare începe cu o pagină falsă de Microsoft Store. Victima care apasă pe descărcarea promovată primește un instalator RMM legitim, nu instrumentul de conferințe așteptat. Pentru că instalatorul este semnat digital și trece printr-o solicitare standard UAC, acesta pornește cu privilegii de nivel SYSTEM și se conectează la serviciul cloud normal al furnizorului RMM — în timp ce dispozitivul este, în paralel, legat discret de un tenant controlat de atacatori.

Astfel, operatorii obțin un terminal de acces la distanță funcțional fără să introducă vreodată un instrument evident malițios. După o întârziere observată de cercetători, de la câteva ore până la câteva zile — probabil pentru a evita sistemele automate de detecție — operatorii folosesc această sesiune pentru a rula o comandă PowerShell care descarcă instalatorul AgtaBackup și pornește o instalare silențioasă prin MSI.

Construit să reziste la curățare

Odată instalat, AgtaBackup se înregistrează ca serviciu SYSTEM ascuns, cu un nume conceput să pară o componentă de securitate Windows. Două sarcini programate — una rulează în fiecare minut, cealaltă la pornirea sistemului — verifică permanent prezența serviciului și a fișierelor sale. Dacă un apărător oprește serviciul sau șterge directorul acestuia, aceste sarcini pot restaura malware-ul în aproximativ 60 de secunde, ceea ce face ca o eliminare parțială să fie mai riscantă decât lipsa oricărei intervenții: alertează atacatorii fără a-i elimina efectiv.

RAT-ul comunică cu serverul de comandă și control la fiecare două secunde și menține deschis un canal WebSocket pentru comenzi live, oferind operatorilor posibilitatea de a inventaria dispozitivul, a rula PowerShell, a muta fișiere, a pregăti instrumente suplimentare, a captura ecrane și a opera un desktop ascuns — permițând rularea de shell-uri de comandă fără nicio fereastră vizibilă pentru utilizatorul conectat.

Furt de credențiale și taste apăsate

AgtaBackup vizează parolele salvate, cookie-urile, istoricul de navigare și marcajele din nouă familii de browsere, inclusiv Chrome, Edge, Firefox, Brave, Opera, Vivaldi, Chromium și Yandex. Un proces separat, deghizat în serviciu de securitate Windows, rulează în paralel ca keylogger dedicat. Cercetătorii au constatat, de asemenea, că malware-ul poate modifica o setare Windows pentru a muta solicitările UAC în afara desktopului protejat și a injecta ulterior comenzi în acestea de la distanță — permițând operatorilor să aprobe solicitări suplimentare de privilegii fără acces fizic la tastatură. O setare restrictivă a permisiunilor serviciului ascunde în plus activitatea acestuia față de oricine în afara contului SYSTEM, inclusiv administratorii locali.

Ce trebuie făcut

  • Tratați orice înrolare RMM neaprobată sau neașteptată ca incident de securitate, nu ca suport tehnic obișnuit.
  • Alertați atunci când un proces RMM lansează PowerShell pentru a descărca un MSI, urmat de o instalare silențioasă prin msiexec — acesta este miezul lanțului de livrare.
  • Urmăriți sarcinile programate repetate de restaurare a serviciului, modificările neexplicate ale setărilor UAC la nivel de dispozitiv și procesele SYSTEM nesemnate care citesc fișierele de stocare a credențialelor din browser.
  • În timpul răspunsului la incident, monitorizați traficul de control neobișnuit, în loc să presupuneți că un proces oprit înseamnă eliminarea amenințării.
  • Descărcați software — inclusiv aplicații de conferințe și colaborare — doar de pe site-ul oficial al furnizorului sau dintr-o listare verificată în magazin, niciodată dintr-o pagină de destinație provenită dintr-un anunț de căutare.
DISTRIBUIE