AgtaBackup RAT Campaign

    Date: 09/30/2026

    Severity: High

    Summary

    The AgtaBackup RAT campaign uses fake Microsoft Store/video-conferencing pages to deliver legitimate RMM tools such as LogMeIn Resolve and ConnectWise ScreenConnect, giving attackers remote access to victim systems. Attackers then use PowerShell to download and silently install the .NET-based AgtaBackup RAT as a hidden SYSTEM service. The malware supports browser credential/cookie theft, keylogging, screenshots, PowerShell execution, file transfer, interactive shell access, and UAC bypass. Persistence is maintained through SYSTEM scheduled tasks with 1-minute recovery intervals, allowing the RAT to reinstall itself if removed. 

    Indicators of Compromise (IOC) List

    Domains/URLs

    avanade.cc

    backupplanetwealthagta.top

    beehstwithust.org

    blessingsbe.top

    bootbackup.com

    bootprivate.com

    cashyejrudga.live

    childofwhho.top

    connectprivae.top

    criopifileeworking.top

    datavaseffhjurd.top

    electomm.sbs

    emef.info

    emsafetoproceedtaward.top

    evobasin.info

    ghxstworkingagent.top

    greateshystfqsh.one

    gsop.top

    hr4hire.top

    installapp.cc

    jokermav.online

    kresyuhjance.help

    llgoldassociates.com

    magicislanding.lol

    outfitstryon.info

    palnetworkingleup.top

    piejaholoop.org

    planetbizzingupcleananddirt.top

    planetvocalfortesttheteas.cyou

    planetvocalfortheteas.cyou

    planetwealthonlycleancoffe.top

    planetwealthonlycleantea.top

    planetworkingclassrewor.top

    planetworkingfortwo.top

    planetwrokingclassforagemt.top

    plnetcorresnifagenttea.top

    qualityfilesghost.live

    redjohntiger.top

    rizkidworikingjuice.top

    runtownagtabackup.top

    selfpnl001.com

    sunbeitnetwork.com

    unrealjustcoffe.top

    unrelioaworkinghun.top

    acrobat-reader-installer.com

    03webzoominvite.us

    /AgtaBackupAgent.version

    /AgtaBackupAgent.msi

    /api/agents/browser-profile

    /api/agents/checkin

    /api/agents/install-stage/{id}

    /api/agents/result

    /ws/agent?id={agentId}&secret={secret}

    Hash

    10e0a4861b94b72dd802d0a59f2eac7f8df63f497460aa5252560951fe7b8614

    2be4a7b66f6e2fc6759451861ca36589ab6d41566c33226dcac80da15862299d

    5c3267a7855efc96c1144cbfcee937527979d4747c7645b2d36958d43ef3d51f

    a30e8229085407db5ddfe58d33cd7dc4d70fdd0eec29ae0714d77762bbf61393

    c9394752d42fe7b70aa65d91802d4d2a0365c885f27db07460f724395f53ab70

    cfdd8d82fa71383c9ed92d1c21dd64b0eda3d8bb622d71be7205802269fe8e58

    Filenames

    C:\Program Files\Agta Backup

    C:\Program Files\Agta CS Test

    C:\ProgramData\Agta Backup

    C:\ProgramData\Agta CS Test

    C:\Windows\SystemTemp\agta_av_*.ps1

    C:\Windows\SystemTemp\agta_task_*.xml

    C:\Windows\Temp\agta-install.log

    C:\Windows\Temp\AgtaBackupAgent.msi

    AgtaBackupAgent.msi

    Credential Guard.exe

    Dell Window Guard.exe

    Dell.sub.Agent.exe

    Dell.Virus.Guard.exe

    Window Security Health Services.exe

    Gurucul Threat Detection and Incident Response (TDIR) Queries for Detection

    Detection Query 1 :

    domainname like "jokermav.online" or url like "jokermav.online" or siteurl like "jokermav.online" or domainname like "hr4hire.top" or url like "hr4hire.top" or siteurl like "hr4hire.top" or domainname like "kresyuhjance.help" or url like "kresyuhjance.help" or siteurl like "kresyuhjance.help" or domainname like "beehstwithust.org" or url like "beehstwithust.org" or siteurl like "beehstwithust.org" or domainname like "blessingsbe.top" or url like "blessingsbe.top" or siteurl like "blessingsbe.top" or domainname like "planetvocalfortheteas.cyou" or url like "planetvocalfortheteas.cyou" or siteurl like "planetvocalfortheteas.cyou" or domainname like "emsafetoproceedtaward.top" or url like "emsafetoproceedtaward.top" or siteurl like "emsafetoproceedtaward.top" or domainname like "electomm.sbs" or url like "electomm.sbs" or siteurl like "electomm.sbs" or domainname like "childofwhho.top" or url like "childofwhho.top" or siteurl like "childofwhho.top" or domainname like "criopifileeworking.top" or url like "criopifileeworking.top" or siteurl like "criopifileeworking.top" or domainname like "planetvocalfortesttheteas.cyou" or url like "planetvocalfortesttheteas.cyou" or siteurl like "planetvocalfortesttheteas.cyou" or domainname like "cashyejrudga.live" or url like "cashyejrudga.live" or siteurl like "cashyejrudga.live" or domainname like "avanade.cc" or url like "avanade.cc" or siteurl like "avanade.cc" or domainname like "sunbeitnetwork.com" or url like "sunbeitnetwork.com" or siteurl like "sunbeitnetwork.com" or domainname like "connectprivae.top" or url like "connectprivae.top" or siteurl like "connectprivae.top" or domainname like "selfpnl001.com" or url like "selfpnl001.com" or siteurl like "selfpnl001.com" or domainname like "emef.info" or url like "emef.info" or siteurl like "emef.info" or domainname like "redjohntiger.top" or url like "redjohntiger.top" or siteurl like "redjohntiger.top" or domainname like "outfitstryon.info" or url like "outfitstryon.info" or siteurl like "outfitstryon.info" or domainname like "planetwealthonlycleancoffe.top" or url like "planetwealthonlycleancoffe.top" or siteurl like "planetwealthonlycleancoffe.top" or domainname like "03webzoominvite.us" or url like "03webzoominvite.us" or siteurl like "03webzoominvite.us" or domainname like "qualityfilesghost.live" or url like "qualityfilesghost.live" or siteurl like "qualityfilesghost.live" or domainname like "datavaseffhjurd.top" or url like "datavaseffhjurd.top" or siteurl like "datavaseffhjurd.top" or domainname like "llgoldassociates.com" or url like "llgoldassociates.com" or siteurl like "llgoldassociates.com" or domainname like "plnetcorresnifagenttea.top" or url like "plnetcorresnifagenttea.top" or siteurl like "plnetcorresnifagenttea.top" or domainname like "planetworkingclassrewor.top" or url like "planetworkingclassrewor.top" or siteurl like "planetworkingclassrewor.top" or domainname like "evobasin.info" or url like "evobasin.info" or siteurl like "evobasin.info" or domainname like "installapp.cc" or url like "installapp.cc" or siteurl like "installapp.cc" or domainname like "acrobat-reader-installer.com" or url like "acrobat-reader-installer.com" or siteurl like "acrobat-reader-installer.com" or domainname like "planetwrokingclassforagemt.top" or url like "planetwrokingclassforagemt.top" or siteurl like "planetwrokingclassforagemt.top" or domainname like "gsop.top" or url like "gsop.top" or siteurl like "gsop.top" or domainname like "bootbackup.com" or url like "bootbackup.com" or siteurl like "bootbackup.com" or domainname like "planetworkingfortwo.top" or url like "planetworkingfortwo.top" or siteurl like "planetworkingfortwo.top" or domainname like "greateshystfqsh.one" or url like "greateshystfqsh.one" or siteurl like "greateshystfqsh.one" or domainname like "magicislanding.lol" or url like "magicislanding.lol" or siteurl like "magicislanding.lol" or domainname like "planetbizzingupcleananddirt.top" or url like "planetbizzingupcleananddirt.top" or siteurl like "planetbizzingupcleananddirt.top" or domainname like "unrelioaworkinghun.top" or url like "unrelioaworkinghun.top" or siteurl like "unrelioaworkinghun.top" or domainname like "rizkidworikingjuice.top" or url like "rizkidworikingjuice.top" or siteurl like "rizkidworikingjuice.top" or domainname like "palnetworkingleup.top" or url like "palnetworkingleup.top" or siteurl like "palnetworkingleup.top" or domainname like "backupplanetwealthagta.top" or url like "backupplanetwealthagta.top" or siteurl like "backupplanetwealthagta.top" or domainname like "unrealjustcoffe.top" or url like "unrealjustcoffe.top" or siteurl like "unrealjustcoffe.top" or domainname like "bootprivate.com" or url like "bootprivate.com" or siteurl like "bootprivate.com" or domainname like "piejaholoop.org" or url like "piejaholoop.org" or siteurl like "piejaholoop.org" or domainname like "runtownagtabackup.top" or url like "runtownagtabackup.top" or siteurl like "runtownagtabackup.top" or domainname like "ghxstworkingagent.top" or url like "ghxstworkingagent.top" or siteurl like "ghxstworkingagent.top" or domainname like "planetwealthonlycleantea.top" or url like "planetwealthonlycleantea.top" or siteurl like "planetwealthonlycleantea.top" or domainname like "/AgtaBackupAgent.version" or siteurl like "/AgtaBackupAgent.version" or url like "/AgtaBackupAgent.version" or domainname like "/AgtaBackupAgent.msi" or siteurl like "/AgtaBackupAgent.msi" or url like "/AgtaBackupAgent.msi" or domainname like "/api/agents/browser-profile" or siteurl like "/api/agents/browser-profile" or url like "/api/agents/browser-profile" or domainname like "/api/agents/checkin" or siteurl like "/api/agents/checkin" or url like "/api/agents/checkin" or domainname like "/api/agents/install-stage/{id}" or siteurl like "/api/agents/result" or url like "/api/agents/result" or domainname like "/ws/agent?id={agentId}&secret={secret}" or siteurl like "/ws/agent?id={agentId}&secret={secret}" or url like "/ws/agent?id={agentId}&secret={secret}"

    Detection Query 2 :

    sha256hash IN ("2be4a7b66f6e2fc6759451861ca36589ab6d41566c33226dcac80da15862299d","cfdd8d82fa71383c9ed92d1c21dd64b0eda3d8bb622d71be7205802269fe8e58","5c3267a7855efc96c1144cbfcee937527979d4747c7645b2d36958d43ef3d51f","10e0a4861b94b72dd802d0a59f2eac7f8df63f497460aa5252560951fe7b8614","a30e8229085407db5ddfe58d33cd7dc4d70fdd0eec29ae0714d77762bbf61393","c9394752d42fe7b70aa65d91802d4d2a0365c885f27db07460f724395f53ab70")

    Detection Query 3 :

    resourcename = "Windows Security" AND eventtype = "4663" AND (objectname like "C:\Program Files\Agta Backup" or objectname like "C:\Program Files\Agta CS Test" or objectname like "C:\ProgramData\Agta Backup" or objectname like "C:\ProgramData\Agta CS Test" or objectname like "C:\Windows\SystemTemp\agta_av_*.ps1" or objectname like "C:\Windows\SystemTemp\agta_task_*.xml" or objectname like "C:\Windows\Temp\agta-install.log" or objectname like "C:\Windows\Temp\AgtaBackupAgent.msi" or objectname like "AgtaBackupAgent.msi" or objectname like "Credential Guard.exe" or objectname like "Dell Window Guard.exe" or objectname like "Dell.sub.Agent.exe" or objectname like "Dell.Virus.Guard.exe" or objectname like "Window Security Health Services.exe")

    Detection Query 4 :

    Technologygroup = “EDR” AND (objectname like "C:\Program Files\Agta Backup" or objectname like "C:\Program Files\Agta CS Test" or objectname like "C:\ProgramData\Agta Backup" or objectname like "C:\ProgramData\Agta CS Test" or objectname like "C:\Windows\SystemTemp\agta_av_*.ps1" or objectname like "C:\Windows\SystemTemp\agta_task_*.xml" or objectname like "C:\Windows\Temp\agta-install.log" or objectname like "C:\Windows\Temp\AgtaBackupAgent.msi" or objectname like "AgtaBackupAgent.msi" or objectname like "Credential Guard.exe" or objectname like "Dell Window Guard.exe" or objectname like "Dell.sub.Agent.exe" or objectname like "Dell.Virus.Guard.exe" or objectname like "Window Security Health Services.exe")

    Reference:    

    https://github.com/PaloAltoNetworks/Unit42-timely-threat-intel/blob/main/2026-09-28-AgtaBackup-RAT-Campaign.txt


    Tags

    MalwareRATMicrosoftRMMScreenConnect.NET PayloadCredential HarvestingKeylogger

    « Previous ArticleNext Article »

    Comments

    No records to display

    Looking for Something?
    Threat Research Categories:
    Tags