Un nuovo tipo di malware, noto come ZenRAT, è stato scoperto e si diffonde attraverso pacchetti di installazione falsi del gestore di password Bitwarden, prendendo di mira gli utenti Windows. Il malware è un trojan di accesso remoto modulare (RAT) con capacità di furto di informazioni.
ZenRAT è ospitato su siti Web falsi che fanno finta di essere collegati a Bitwarden. Il payload, denominato "
Bitwarden-Installer-version-2023-7-1.exe", è una versione alterata del pacchetto di installazione standard di Bitwarden, contenente un eseguibile .NET dannoso chiamato "ApplicationRuntimeMonitor.exe". Una caratteristica interessante di questa campagna è che gli utenti che visitano il sito Web fraudolento da sistemi non Windows vengono reindirizzati a un articolo clonato su "Come gestire le password con Bitwarden, un'alternativa a LastPass".
Inoltre, gli utenti Windows che cercano di scaricare il software per Linux o macOS dalla pagina di download vengono reindirizzati al sito legittimo di Bitwarden.
Il malware ZenRAT raccoglie dettagli sull'host, inclusi dettagli hardware, versione del sistema operativo, credenziali del browser e altro, inviando queste informazioni a un server di comando e controllo gestito dagli attaccanti.
Per mitigare questa minaccia, è importante scaricare software solo da fonti attendibili e verificare sempre l'autenticità dei siti Web. La scoperta di ZenRAT avviene contemporaneamente all'osservazione di un altro malware noto come Lumma Stealer, che sta compromettendo industrie manifatturiere, al dettaglio e commerciali.
I siti Web fraudolenti che impersonano servizi Google come Google Business Profile e Google Sheets sono stati utilizzati per indurre gli utenti a installare un malware stealer chiamato Stealc sotto il falso pretesto di un aggiornamento di sicurezza. L'uso di download drive-by per diffondere malware rimane un metodo comune per gli aggressori.