Hackers nutzen modulares RAT-Tool zur Credential-Diebstahl und Screenshot-Erfassung
Eine neu identifizierte Malware-Kampagne richtet sich gegen Führungskräfte und Ermittler der Regierung in Südostasien und nutzt einen modularen Remote Access Trojan (RAT), der in der Lage ist, Zugangsdaten zu stehlen,

Kurzfassung
Warum das wichtig ist
- Eine neu identifizierte Malware-Kampagne richtet sich gegen Führungskräfte und Ermittler der Regierung in Südostasien und nutzt einen modularen Remote Access Trojan (RAT), der in der Lage ist, Zugangsdaten zu stehlen,
- A newly identified malware campaign is targeting senior executives and government investigators across Southeast Asia, using a modular Remote Access Trojan capable of stealing credentials, capturing screenshots, and maintaining deep persistence on infected systems.
- The operation, dubbed Operation GriefLure, is running two simultaneous campaigns hitting Vietnam’s military-linked telecom sector and the Philippine healthcare industry.
In one case, they harvested real legal documents from an ongoing data breach lawsuit, including signed police reports, corporate admission letters, and personal medical records. Victims who opened the archive received a completely authentic document on screen, with no sign that anything had gone wrong behind the scenes.
Researchers at Seqrite Labs identified and named the campaign, noting that the entire system compromise completes in under 10 seconds with zero visible indicators to the victim.
The malware arrives inside a nested compressed archive delivered through a targeted spear phishing email, and its infection chain is engineered to bypass most conventional security tools. The operation targets two groups simultaneously.

Technik und Auswirkungen
The first campaign focuses on senior executives at Viettel Group, Vietnam’s largest telecom operator running under the Ministry of National Defence, as well as cybercrime investigators from Thanh Hoa Provincial Police. The second targets compliance and audit staff at St.
Luke’s Medical Center in the Philippines, using a fabricated whistleblower complaint that invokes alleged financial fraud and accreditation violations worth over PHP 1.5 million.
Both campaigns use the same underlying infrastructure and payload, confirming a single threat actor running a coordinated, modular attack operation across two countries at the same time. Modular RAT With Credential Theft and Screenshot Capture At the technical core of this campaign sits a sophisticated modular RAT acting as a multi-purpose implant.

Technischer Hintergrund
Once loaded into memory through a layered execution chain, it harvests credentials from web browsers including Chrome’s stored login data, cookies, and history. It also targets FTP client configurations, remote access tools like Sunlogin and ToDesk, and SSH session files from Xshell, making it a serious threat to anyone who manages privileged system access.
The screenshot capture module retrieves full screen dimensions, accounts for multi-monitor setups, and dynamically adjusts image resolution based on network conditions before transmitting a reconstructed BMP image to the attacker’s command-and-control server.
The malware also scans all running processes to build a profile of installed security products, then adjusts its behavior accordingly to reduce detection. Infection chain (Source – Seqrite) The payload is never stored as a complete file inside the archive.
Technik und Auswirkungen
Binary chunks disguised as ordinary document files are assembled at runtime using Windows’ native copy command, and a time-based mechanism randomizes the payload hash on every execution to defeat signature-based scanning. The final executable is then injected into a trusted Windows process, making it appear as normal system activity to most forensic tools.
Infrastructure, Attribution, and Defensive Measures The malware communicates with a hardcoded command-and-control domain, whatsappcenter[.]com, hosted on IP address 38[.]54[.]122[.]188. This server sits within KAOPU-HK, a Hong Kong-based network with a documented history of providing abuse-resistant hosting to threat actors across Asia-Pacific.
Quelllink
Originalquelle: Cyber Security News
Thema weiterverfolgen
Interne Verlinkung
Im Kontext weiterlesen
Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.
Technologie Archiv
Weitere Meldungen aus derselben Hauptkategorie.
Mehr von Cyber Security News
Alle veroeffentlichten Inhalte derselben Quelle im Archiv.
Fünf Smartphones übertreffen das Samsung Galaxy S26 Ultra bei der Akkulaufzeit
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Die besten interaktiven Malware-Analyse-Tools 2026: Die Top 10
Redaktionell verwandter Beitrag aus dem selben Themenumfeld.
Quellenprofil
Quelle und redaktionelle Angaben
- Quelle
- Cyber Security News
- Originaltitel
- Hackers Deploy Modular RAT With Credential Theft and Screenshot Capture Capabilities
- Canonical
- https://cybersecuritynews.com/hackers-deploy-modular-rat-with-credential-theft/
- Quell-URL
- https://cybersecuritynews.com/hackers-deploy-modular-rat-with-credential-theft/
Aehnliche Inhalte
Verwandte Themen und interne Verlinkung
Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Fünf Smartphones übertreffen das Samsung Galaxy S26 Ultra bei der Akkulaufzeit
Obwohl Samsung das Design seines Flaggschiffs Galaxy Ultra seit über vier Jahren nicht überarbeitet hat, verfügt das Galaxy S26 Ultra über eine einzigartige Hardware-Erweiterung: den Privacy Display.
02.06.2026
Live Redaktion
Die besten interaktiven Malware-Analyse-Tools 2026: Die Top 10
Während wir durch das Jahr 2026 navigieren, ist die Cybersicherheitslandschaft nie komplexer gewesen.
02.06.2026
Live Redaktion
Einzelner Hirnvorgang als Startpunkt des Lernens identifiziert
Zusammenfassung: Forscher haben den spezifischen Ort Gehirn identifiziert, an dem Lernen zunächst stattfindet.
02.06.2026
Live Redaktion
5 Costco-Handys für Ihr Outdoor-Gelände
Willkommen bei Costco, dem ersten Anlaufpunkt für viele Hausbesitzer, die ihr Zuhause – einschließlich Außenbereiche – aufwerten möchten.
02.06.2026
Live Redaktion