Los investigadores de seguridad observaron múltiples campañas nuevas con PoetRAT modificado dirigidas a varios sectores públicos y privados en Azerbaiyán.

El actor de amenazas utiliza documentos de Word maliciosos para engañar a las víctimas para que descarguen el documento malicioso de proveedores de alojamiento temporal.

PoetRAT modificado

La RAT se observó a principios de este año utilizando señuelos COVID-19 para apuntar a ciudadanos de Azerbaiyán, el gobierno y los sectores de energía.

El RAT tiene herramientas para monitorear el disco duro y exfiltrar los datos automáticamente, además de que tiene características adicionales de RAT como registradores de teclas, ladrones de contraseñas enfocados en el navegador, aplicaciones de control de cámara y otros ladrones de contraseñas genéricas.

El actor de amenazas usa documentos de Word para eliminar el malware, también contiene macros maliciosas adicionales, que a su vez descargan cargas útiles adicionales.

Versiones anteriores del intérprete PoetRAT Python para ejecutar el código fuente, pero la nueva versión del RAT usa el script Lua.

Varias campañas observaron, en una de las campañas, el documento de Word contiene guiones borrosos y tiene el Emblema Nacional de Azerbaiyán en las esquinas superiores.



Una vez que el usuario abre los documentos maliciosos, suelta el intérprete de Python y PoetRAT, también la nueva versión usa el protocolo HTTP para la comunicación del servidor C2.

En otra campaña , el documento de Word supuestamente proviene del Servicio Estatal de Movilización y Conscripción de Azerbaiyán.

Con todas las campañas, el atacante continúa apuntando a los VIP y al sector público e intenta exfiltrar documentos confidenciales de los sistemas comprometidos.

Fuente: gbhackers