#CastleBot
🔎 CastleBot: modular MaaS empowering infostealer-to-Ransomware attacks

IBM X‑Force reveals CastleBot, a new MaaS platform that deploys everything from infostealers to backdoors like NetSupport and WarmCookie, all delivered via fake installers, GitHub impersonation, and ClickFix.

#ransomNews
August 14, 2025 at 8:37 AM
Insikt Group identifies a new threat actor, TAG-150, active since at least March 2025. Its multi-layered infrastructure is used to deploy likely self-developed malware families, including CastleLoader, CastleBot, and the newly documented CastleRAT. www.recordedfuture.com/research/fro...
September 8, 2025 at 8:33 AM
CastleBot Malware-as-a-Service Deploys Range of Payloads Linked to Ransomware Attacks
CastleBot Malware-as-a-Service Deploys Range of Payloads Linked to Ransomware Attacks
cybersecuritynews.com
August 8, 2025 at 11:26 PM
Dissecting the CastleBot Malware-as-a-Service operation | IBM www.ibm.com/think/x-forc...
Dissecting the CastleBot Malware-as-a-Service operation | IBM
Take a deep dive into CastleBot, an emerging malware framework, with IBM X-Force. Learn the basics about the threat: how it works, how it spreads and why it matters to you.
www.ibm.com
August 7, 2025 at 7:07 AM
2/ TAG-150 is Insikt Group’s designation for the actor likely behind the malware families #CastleLoader, #CastleBot, and most recently #CastleRAT, a RAT documented here for the first time.
September 4, 2025 at 3:05 PM
GrayBravoがマルウェアサービス基盤を拡大する中、CastleLoaderを悪用する4つの脅威クラスター

CastleLoaderとして知られるマルウェアローダーを悪用する、4つの明確に異なる脅威活動クラスターが観測されており、このツールがマルウェア・アズ・ア・サービス(MaaS)モデルのもとで他の脅威アクターに提供されているというこれまでの評価を裏付けている。 CastleLoaderの背後にいる脅威アクターには、Recorded FutureのInsikt GroupによってGrayBravoという名称が割り当てられており、以前はTAG-150として追跡されていた。…
GrayBravoがマルウェアサービス基盤を拡大する中、CastleLoaderを悪用する4つの脅威クラスター
CastleLoaderとして知られるマルウェアローダーを悪用する、4つの明確に異なる脅威活動クラスターが観測されており、このツールがマルウェア・アズ・ア・サービス(MaaS)モデルのもとで他の脅威アクターに提供されているというこれまでの評価を裏付けている。 CastleLoaderの背後にいる脅威アクターには、Recorded FutureのInsikt GroupによってGrayBravoという名称が割り当てられており、以前はTAG-150として追跡されていた。 Mastercard傘下の同社は、本日公開した分析の中で、GrayBravoは「迅速な開発サイクル、高度な技術力、公開レポートへの即応性、そして広範かつ進化し続けるインフラによって特徴づけられる」と述べている。 この脅威アクターのツールセットの中で注目すべきものとしては、CastleRATと呼ばれるリモートアクセス型トロイの木馬(RAT)や、CastleBotと呼ばれるマルウェアフレームワークがあり、後者はシェルコードステージャー/ダウンローダー、ローダー、コアバックドアという3つのコンポーネントで構成されている。 CastleBotローダーはコアモジュールのインジェクションを担っており、このコアモジュールはコマンド&コントロール(C2)サーバーに接続してタスクを取得し、DLL、EXE、PE(ポータブル実行ファイル)ペイロードのダウンロードおよび実行を可能にする。一部のマルウェアファミリーはこのフレームワークを通じて配布されており、DeerStealer、RedLine Stealer、StealC Stealer、NetSupport RAT、SectopRAT、MonsterV2、WARMCOOKIE、さらにはHijack Loaderのような他のローダーも含まれる。 Recorded Futureの最新分析では、戦術がそれぞれ異なる4つの活動クラスターが明らかになっている。 クラスター1(TAG-160):ロジスティクス分野を標的とし、フィッシングとClickFixテクニックを用いてCastleLoaderを配布(少なくとも2025年3月以降活動) クラスター2(TAG-161):Booking.comをテーマにしたClickFixキャンペーンを用いてCastleLoaderおよびMatanbuchus 3.0を配布(少なくとも2025年6月以降活動) クラスター3:Booking.comを装ったインフラをClickFixおよびSteamコミュニティページと組み合わせ、デッドドロップリゾルバとして利用し、CastleLoader経由でCastleRATを配信(少なくとも2025年3月以降活動) クラスター4:マルバタイジングおよびZabbixやRVToolsになりすました偽ソフトウェアアップデートの誘導を用いて、CastleLoaderおよびNetSupport RATを配布(少なくとも2025年4月以降活動) GrayBravoは、自身のオペレーションを支えるために多層的なインフラを活用していることが判明している。これには、CastleLoader、CastleRAT、SectopRAT、WARMCOOKIEといったマルウェアファミリーに関連する第1層(Tier 1)の被害者向けC2サーバーに加え、バックアップとして機能しているとみられる複数のVPSサーバーが含まれる。 TAG-160による攻撃は、DAT Freight & AnalyticsやLoadlink Technologiesといった貨物マッチングプラットフォーム上で作成された、詐欺的または侵害済みアカウントを利用してフィッシングキャンペーンの信頼性を高めている点でも注目される。Recorded Futureは、この活動は業界の業務プロセスを深く理解していることを示しており、正規の物流企業へのなりすまし、貨物マッチングプラットフォームの悪用、そして本物そっくりのコミュニケーションの模倣によって、欺瞞性と影響力を高めていると付け加えた。 この活動は、昨年北米の運輸・物流企業を標的としてさまざまなマルウェアファミリーを配布した、別の帰属不明のクラスターと関連している可能性があると、低い確信度ながら評価されている。 Recorded Futureは「GrayBravoはCastleLoaderマルウェアを活用する脅威アクターおよびオペレーションクラスターの数が増加していることからも明らかなように、そのユーザーベースを大幅に拡大させている」と述べた。「この傾向は、特にGrayBravoのような評判を持つ脅威アクターから提供される、技術的に高度で適応性の高いツールが、一度有効性が証明されると、サイバー犯罪エコシステム内でいかに急速に拡散し得るかを浮き彫りにしている。」 翻訳元:
blackhatnews.tokyo
December 9, 2025 at 4:45 PM
Dissecting the CastleBot Malware-as-a-Service operation
Dissecting the CastleBot Malware-as-a-Service operation
www.ibm.com
August 9, 2025 at 3:24 PM
Feed: "Cyber Security News"
By: Tushar Subhra Dutta on Friday, September 5, 2025
TAG-150 Hackers Deploying Self-Developed Malware Families to Attack Organizations
TAG-150 emerges with custom malware like CastleLoader, CastleBot & CastleRAT, spreading via Cloudflare phishing and fake GitHub repos.
cybersecuritynews.com
September 5, 2025 at 9:10 PM
Feed: "GBHackers Security | #1 Globally Trusted Cyber Security News Platform"
By: Aman Mishra on Saturday, August 9, 2025
CastleBot MaaS Released Diverse Payloads in Coordinated Mass Ransomware Attacks
IBM X-Force has uncovered CastleBot, a nascent malware framework operating as a Malware-as-a-Service (MaaS) platform.
gbhackers.com
August 9, 2025 at 5:18 PM
Feed: "Cyber Security News"
By: Tushar Subhra Dutta on Saturday, August 9, 2025
CastleBot Malware-as-a-Service Deploys Range of Payloads Linked to Ransomware Attacks
New DarkCloud stealer variant hits Windows via phishing RARs, using fileless, evasive tactics to steal credentials & finances.
cybersecuritynews.com
August 9, 2025 at 2:04 PM
秘密主義のMaaSグループ『TAG-150』が新型『CastleRAT』を開発

出典:idp australia collection(Alamy Stock Photo経由) 新興のマルウェア・アズ・ア・サービス(MaaS)運営が、自作の新たなリモートアクセス型トロイの木馬(RAT)を発表した直後に明るみに出た。…
秘密主義のMaaSグループ『TAG-150』が新型『CastleRAT』を開発
出典:idp australia collection(Alamy Stock Photo経由) 新興のマルウェア・アズ・ア・サービス(MaaS)運営が、自作の新たなリモートアクセス型トロイの木馬(RAT)を発表した直後に明るみに出た。 ここ数週間、研究者たちは独自に新たなサイバー犯罪脅威クラスターの全貌を徐々に明らかにしてきた。最初に発見されたのは、何百回も拡散されたマルウェアローダーで、「CastleLoader」と命名された。その後、これを取り巻く広範なMaaSサービスが明らかになり、「CastleBot」と呼ばれるようになった。さらに、これらを支えるインフラを特定し、「CastleRAT」(別名「NightShadeC2」)と呼ばれる自作トロイの新種も確認された。これらは、MaaSの顧客によって、罠が仕掛けられたGitHubリポジトリや、ClickFix手法、偽ソフトウェアを宣伝する悪意あるウェブサイト、その他の方法で被害者に配布されている。 しかし、Recorded FutureのInsikt Groupが「TAG-150」と名付けたこのグループについては、まだ多くの疑問が残っている。例えば、なぜダークウェブ上でほとんど目立った存在感を示さずに、これほどまでに拡散できたのか? TAG-150の詳細 TAG-150に関連付けられた最初のマルウェアサンプルは、3月にマルウェアリポジトリで発見された。夏の中頃までに、現在CastleLoaderとして知られるマルウェアは1,600件以上の攻撃で使用された。そのうち約470件が感染に成功しており、成功率は28.7%とかなり高い。 当時、特に注目されたのは感染した対象だった。最初に報告を出したProdaftの研究者は、400件以上の被害者を「重要」とし、その中には米国政府機関が多数含まれていたと指摘している。最近では、Insiktも被害者のIPアドレスの大半が米国内であることを確認している。 しかし、研究者によれば、これは典型的な高度持続的脅威(APT)活動とは異なっていた。ローダーには使いやすいコマンド&コントロール(C2)パネルが搭載されており、攻撃者はそこからRedLineなどのインフォスティーラー、StealC、DeerStealer、HijackLoader、MonsterV2、SectopRATなど、さまざまな商用ツールを展開できた。 攻撃手法は多様で、異なる攻撃者や動機が存在することを示していた。例えば、WarmCookieやNetSupportのバックドアが投入され、これらはランサムウェア感染と関連付けられているケースもあった。かつてはランサムウェアとの関連が示唆される程度だったが、今週InsiktがCastleLoaderが既知のPlay Ransomwareによるフランスの組織への攻撃に関与した可能性を示す証拠を発見したことで、関連性がさらに強まった。 つまり、これは非常に分散型で、おそらくMaaS型の運営だった。しかし、ここ数ヶ月の間に、TAG-150に関連するダークウェブ上の広告や投稿を発見した研究者はいなかった。「これはユーザーベースが限定的であり、仮に宣伝されていたとしてもクローズドなコミュニティ内だけであることを示唆している」と、Recorded Futureのシニア脅威インテリジェンスアナリスト、Jerrilee Pludeは推測する。「この排他性が、Lummaのような注目度の高いMaaSサービスと違い、広範な普及や法執行機関による摘発リスクを抑えているのでしょう。」 Pludeは「これはまた、潜在的な顧客が平均してより高度で、サイバー犯罪エコシステム内でのコネクションも強いことを示している可能性もある」と警告している。 CastleRAT C版とPython版の違い TAG-150の最新の動向は、商用ツールの利用にとどまらず、自ら異なる種類のRATを開発・進化させている点だ。軽量なプログラムで、C言語版とPython版が存在する。 他にも多くのRATが存在する中で冗長に思えるかもしれないが、Pludeは「これはTAG-150が完全なツールセットをパッケージ化することで、CastleLoader単体よりも高額で提供することを狙っている可能性がある」と推測する。カスタムツールは、脅威アクターが作戦をきめ細かく迅速に適応させることを可能にする。サードパーティ製RATが既存の機能に依存するのに対し、カスタムRATはより速いペースで革新・回避できる。これはTAG-150の動向と一致している。」 CastleRATの各種は、表面的な違いにとどまらない。ほぼ2つの独立したマルウェアプログラムと考えられる——より派手なC版と、より洗練されたPython版だ。 C版は3月に登場したが、9月になるまでセキュリティ研究で公表されなかった。機能は非常に豊富で、クリッパー、キーロガー、スクリーンキャプチャ、ブラウザプロセスの終了、ファイルのインジェクションやブラウザ偽装による実行が可能。8月末以降は、SteamのゲーミングコミュニティをC2ドメインのデッドドロップとして利用している。一時期は被害者の位置情報を市区町村や郵便番号レベルまで取得し、VPNの利用も検知できたが、最近のバージョンではこの詳細な位置特定機能は削除されている。 こうした怪しい挙動と、ステルス機能の欠如のため、C版CastleRATは正体が特定されていなくても多くの汎用アンチウイルスソフトに検知されてしまう。一方、Python版はある程度のステルス性を意識して設計されている。 eSentireの研究者が8月末に最初に発見し、「PyNightshade」と命名した。研究者はすぐに、CastleLoaderがRATを感染システムにロードすると、Windows Defenderによる検出から除外するようユーザーに要求することに気づいた。しかも、ユーザーは拒否できず、同じプロンプトがループし続け、承諾しない限りPCが使えなくなるという厄介な仕様だった。 Py-CastleRATは、C版と同様に実行ファイルやDLLのダウンロード、シェルコマンドの実行、SteamでのC2デッドドロップなどの機能を持つが、他の多くの機能は削除され、自己削除機能などよりステルス性の高い機能に置き換えられている。現時点でこのPython版は、ほとんどのアンチウイルスエンジンに検知されていない。 「複数の、おそらく自作のマルウェアファミリーを展開してきた経緯から、TAG-150は近い将来、さらなるマルウェアを開発・リリースする可能性が非常に高い」とInsiktは結論付けている。「また、被害者の拡大やMaaSとしての運営強化を目的に、配布活動を拡大する可能性も高いと評価している。」 翻訳元:
blackhatnews.tokyo
September 5, 2025 at 8:51 PM
CastleBot Malware-as-a-Service Deploys Range of Payloads Linked to Ransomware Attacks A sophisticated new malware framework named CastleBot has emerged as a significant threat to cybersecurity, ope...

#cyberf="/hashtag/Cyber" class="hover:underline text-blue-600 dark:text-sky-400 no-card-link">#Cyber #security/hashtag/Security" class="hover:underline text-blue-600 dark:text-sky-400 no-card-link">#Security #newsef="/hashtag/News" class="hover:underline text-blue-600 dark:text-sky-400 no-card-link">#News #Threats #cyber #security #cyber #security #news

Origin | Interest | Match
CastleBot Malware-as-a-Service Deploys Range of Payloads Linked to Ransomware Attacks
New DarkCloud stealer variant hits Windows via phishing RARs, using fileless, evasive tactics to steal credentials & finances.
cybersecuritynews.com
August 8, 2025 at 11:15 PM
IBM X-Force's Golo Mühr looks into a newly emerging malware MaaS framework named CastleBot. Follow-on payloads range from infostealers to backdoors linked to ransomware attacks, such as NetSupport and WarmCookie. www.ibm.com/think/x-forc...
August 8, 2025 at 8:57 AM