Die Burg erweitern: Neue Kampagnen, neues Tooling und die NeedleStealer-Verbindung

Arctic Wolf Labs Bedrohungsforschung

Zusammenfassung

Arctic Wolf Labs verfolgt seit über einem Jahr eine Gruppe von Kampagnen rund um CastleLoader – einen mehrstufigen Shellcode-Loader, der als Rückgrat verwandter Intrusion Sets dient. Dieser Bericht dokumentiert den erstmalig beobachteten Einsatz von Rust- und Golang-Tooling innerhalb dieses Kampagnenclusters – das NeedleStealer-Framework – darunter ein Kryptowährungs-Wallet-Spoofer und ein schädlicher Browser-Extension-Installer.

Was ist CastleLoader?

Zu den bisher dokumentierten Komponenten gehören CastleStealer (net40), ein .NET-Infostealer; PythonRAT, ein Python-basiertes Remote-Access-Tool über ClickFix-ähnliche Köder; sowie NetSupport RAT, das über alle beobachteten Kampagnen hinweg persistenten Fernzugriff ermöglicht. Was bislang nicht berichtet wurde, ist die Einführung von NeedleStealer in diese Lieferkette.

Urutyka-Kampagne

Am 18. Juni 2026 wurde ein PowerShell-Stager auf VirusTotal hochgeladen. Ein verschleierter PowerShell-Stager entpackt ein zweites PS1-Skript und kontaktiert einen Download-Server, um traffic1.ms1 abzulegen. Die heruntergeladene MSI-Datei führt eine .bat-Datei aus, die eingebettetes IronPython startet – dieses lädt ein weiteres Python-Skript herunter, das für die Injektion des CastleLoader Stage-2-Shellcodes zuständig ist. Stage 2 Shellcode ruft die Stage-3-CastleLoader-Payload im Arbeitsspeicher ab. CastleLoader fragt seinen C2 über einen get_tasks-Befehl ab. Aufgaben geben verschlüsselte Payloads zurück: NetSupport RAT und Lobshot.

Jede Payload aus einem bestimmten Tasking besitzt einen einzigartigen RC4-Schlüssel. Durch die Replikation von get_tasks mit extrahierten Schlüsseln konnten Forscher HTTP-Antworten entschlüsseln und Payload-Manifeste bestätigen, ohne Malware auszuführen. RetroHunt-Ergebnisse lieferten innerhalb des vergangenen Jahres nur drei verwandte Samples, was darauf hindeutet, dass dieses Tooling eng kontrolliert und nicht breit verteilt wird.

Garrigin-Kampagne

Weist strukturelle Ähnlichkeiten mit Urutyka auf, führt jedoch einen Nullsoft Scriptable Install System (NSIS)-Dropper für die IronPython-Runtime und einen C/C++-Injektor für CastleStealer ein. Der initiale PowerShell-Stager lädt traffic1.exe herunter, das ein Microsoft-Edge-Update vortäuscht und in %ProgramData%\EdgeUpdate\ abgelegt wird. Bemerkenswerte Verhaltensweisen umfassen das Erzwingen von TLS 1.2, das Entfernen von Zone.Identifier ADS (Mark-of-the-Web) zur Umgehung von SmartScreen sowie das Löschen des RunMRU-Registrierungsschlüssels zur Spurenverwischung.

Noidret-Kampagne

Als die technisch bedeutendste der drei beschrieben: Sie liefert die bisherige Payload-Suite (NetSupport RAT plus CastleStealer) und führt gleichzeitig zwei erstmalig beobachtete NeedleStealer-Payloads ein, die über einen NodeJS-basierten Shellcode-Injektor verteilt werden. Auffällig ist, dass die letzten beiden Payloads denselben RC4-Schlüssel teilen – eine bemerkenswerte Abweichung, die darauf hindeuten könnte, dass sie gemeinsam paketiert wurden.

NeedleStealer: Desktop-Wallet-Spoofer (Rust)

Diese Rust-basierte Payload ist ein GUI-gesteuerter Kryptowährungs-Wallet-Spoofer. Sie wird als ZIP-Archiv geliefert, das in ProgramData\\NodeJS entpackt wird, zusammen mit einem legitimen Node.js-Binary und zwei AES-GCM-verschlüsselten Dateien. Zu den unterstützten Wallet-Zielen gehören Ledger, Trezor und Exodus als die am ausgereiftesten umgesetzten Implementierungen, während andere als teilweise entwickelte Landing Pages vorhanden sind. Bei Ausführung gegen ein Ziel wie Ledger rendert die GUI eine täuschend echte Recovery-Seed-Eingabeaufforderung, die darauf ausgelegt ist, die Seed-Phrase des Opfers abzugreifen.

NeedleStealer: Browser-Spoofer (Golang)

Nach der Injektion installiert er schädliche Browser-Extensions und pflanzt gleichzeitig Extensions, die legitim erscheinen, um die Entdeckung zu vermeiden. Die gefälschte Extension tarnt sich als Werbeblocker. Die Extension gewährt dauerhaften Zugriff auf Browser-Sitzungen und ermöglicht den Diebstahl von Session-Tokens sowie das Abgreifen von Anmeldedaten.

Beide NeedleStealer-Payloads teilen die C2-Domain kileant[.]com, die zum Zeitpunkt dieser Analyse auf VirusTotal unentdeckt und als „sauber" eingestuft war.

Empfehlungen

  • Härtung gegen ClickFix und gefälschte Installer-Köder; Anwendungs-Allowlisting aus %ProgramData% und beschreibbaren Benutzerverzeichnissen erzwingen.
  • Bekannte Infrastruktur über DNS-Blocklisten und Firewall-Regeln sperren.
  • Code-Signing-Zertifikate validieren; Mahu Agro und TECHNOLOGY APPRAISALS LIMITED zu Blocklisten hinzufügen.
  • PowerShell Script Block Logging aktivieren (Event-IDs 4103/4104); Alarmierung bei IronPython-Ausführung aus verdächtigen Pfaden einrichten.
  • Alarmierung bei node.exe-Ausführung aus %ProgramData% oder nicht standardmäßigen Verzeichnissen; Erwägung der Blockierung von Node.js in Nicht-Entwicklungsumgebungen.

IOCs und die MITRE ATT&CK-Zuordnung sind im öffentlichen GitHub-Repository von Arctic Wolf verfügbar.

Schützen Sie sich vor aufkommenden Bedrohungen