NachrichtenMakroSloppyRAT-Malware kombiniert fortschrittliche Umgehungstechniken mit Ransomware-Funktionen

SloppyRAT-Malware kombiniert fortschrittliche Umgehungstechniken mit Ransomware-Funktionen

Autor: CoinTrust·

Wichtige Erkenntnisse

  • Zscaler ThreatLabz entdeckte SloppyRAT im Juni 2026 bei der Untersuchung einer mehrstufigen Kampagne, die ClickFix-ähnliches Social Engineering nutzte, um Opfer zur Ausführung schädlicher Befehle auf Windows-Systemen zu bewegen.
  • Die Infektionskette missbraucht legitime Windows-Werkzeuge wie finger.exe und umbenannte curl.exe-Dateien, stellt anschließend IronPython, CastleLoader und CastleRAT bereit und lädt SloppyRAT schließlich reflektiv in den Speicher, um forensische Spuren zu minimieren.
  • SloppyRAT setzt mehrschichtige Umgehungstechniken ein, darunter XOR-verschlüsselte Zeichenfolgen, Laufzeitentschlüsselung von 13 Funktionen, überflüssigen Code, indirekte Systemaufrufe nach dem Hell’s-Gate-Vorbild und Certificate Pinning anhand eines fest kodierten SHA-256-Hashs, um TLS-Inspektionen zu blockieren.
  • Die Malware kommuniziert über HTTPS und JSON-Nachrichten mit ihrem Command-and-Control-Server, verschlüsselt die meisten gesammelten Daten mit RC4 und Base64 und nutzt einen Blockchain-basierten Backup-Mechanismus zur Lokalisierung ihrer C2-Infrastruktur.
  • Trotz der Programmierfehler, die auf eine laufende Weiterentwicklung hindeuten, machen die Funktionen für Aufklärung, entfernte Ausführung, Proxying und laterale Bewegungen SloppyRAT zu einer potenziell wertvollen Komponente bei Ransomware-Operationen.
SloppyRAT-Malware kombiniert fortschrittliche Umgehungstechniken mit Ransomware-Funktionen

Sicherheitsforscher haben einen neuen Remote-Access-Trojaner (RAT) namens SloppyRAT identifiziert, der mehrere Tarntechniken mit Funktionen kombiniert, die Angreifern ermöglichen könnten, vor der Bereitstellung von Ransomware einen ersten Zugang zu erlangen, Informationen zu sammeln und sich in Unternehmensnetzwerken zu bewegen.

Zscaler ThreatLabz identifizierte die Malware im Juni 2026 bei der Untersuchung einer mehrstufigen Infektionskampagne, die eine ClickFix-ähnliche Technik nutzte, um Opfer zur Ausführung schädlicher Befehle zu bewegen. Die Forscher fanden mehrere Programmierfehler, die darauf hindeuten, dass SloppyRAT noch weiterentwickelt wird. Der aktuelle Funktionsumfang umfasst jedoch bereits Aufklärung, die Ausführung entfernter Befehle, Netzwerk-Proxying und laterale Bewegungen.

SloppyRAT kombiniert verschlüsselten Code, indirekte Windows-Systemaufrufe, Certificate Pinning und einen Blockchain-basierten Backup-Mechanismus zur Lokalisierung seiner Command-and-Control-Infrastruktur. Diese Funktionen bieten Angreifern mehrere Schutzschichten gegen Erkennung und Störung.

ClickFix-Kampagne baut die Infektionskette auf

Der Angriff beginnt mit einem Social-Engineering-Köder, der Opfer dazu bringen soll, einen Befehl auf ihren Windows-Systemen auszuführen. Dieser Befehl missbraucht das legitime Windows-Dienstprogramm finger.exe, um ein Batch-Skript von einer von den Angreifern kontrollierten Domain abzurufen.

Das Finger-Protokoll arbeitet normalerweise über den TCP-Port 79. Da es in den meisten Unternehmensumgebungen nur begrenzt rechtmäßig genutzt wird, können Sicherheitsteams die Angriffsfläche reduzieren, indem sie ausgehenden Datenverkehr über Port 79 blockieren und unnötigen Zugriff auf finger.exe einschränken.

Das heruntergeladene Skript kopiert das legitime Windows-Dienstprogramm curl.exe in das AppData-Verzeichnis des Benutzers und benennt es in eine numerische Datei mit der Endung .com um. Anschließend lädt es ein auf GitHub gehostetes IronPython-Paket herunter und tarnt das Archiv als PDF-Datei.

IronPython führt eine komprimierte und Base64-kodierte Python-Phase aus, die CastleLoader und CastleRAT von einer weiteren, von den Angreifern kontrollierten Domain herunterlädt. Danach stellen die Angreifer einen zusätzlichen Python-Interpreter bereit und führen ein über Azure Blob Storage gehostetes Skript namens config.py aus.

Dieses Skript lädt die SloppyRAT-DLL und hostfxr.dll herunter, bevor es die Malware reflektiv direkt in den Speicher lädt. Da dadurch weniger Bedarf besteht, die primäre Payload auf die Festplatte zu schreiben, kann diese Methode forensische Spuren reduzieren und herkömmliche dateibasierte Untersuchungen erschweren. Die Forscher beobachteten, dass der Loader einen User-Agent-String verwendete, der ihn als DLLMemLoader/1.0 identifizierte.

Die Infektionskette bietet Verteidigern mehrere Ansatzpunkte zur Erkennung, bevor SloppyRAT seinen vollständigen Funktionsumfang entfaltet. Die ungewöhnliche Verwendung von finger.exe, ausgehende Verbindungen zu TCP-Port 79, umbenannte Kopien von curl.exe in AppData, unerwartete Downloads von GitHub oder Azure Blob Storage sowie der User-Agent DLLMemLoader/1.0 können gemeinsam als zusammenhängende Signale und nicht nur als isolierte Ereignisse untersucht werden.

Malware nutzt mehrere Umgehungstechniken

SloppyRAT verfügt über mehrere Mechanismen, die Analyse und Sicherheitsüberwachung erschweren sollen. Die Malware verbirgt Zeichenfolgen mithilfe von XOR-Verschlüsselung und setzt eine Laufzeitentschlüsselung von Code ein, um 13 wichtige Funktionen zu schützen.

Außerdem fügt die Malware überflüssigen Code ein und verwendet einen Ansatz nach dem Vorbild von Hell’s Gate, um Windows-Systemaufrufe direkt auszuführen. Diese Techniken können Malware dabei helfen, Sicherheitsprodukte zu umgehen, die stark auf die Überwachung oder das Hooking häufig verwendeter Windows-Anwendungsprogrammierschnittstellen angewiesen sind.

SloppyRAT kommuniziert über HTTPS und JSON-Nachrichten mit seinem Command-and-Control-Server. Zudem verwendet die Malware Certificate Pinning, indem sie das Serverzertifikat mit einem fest kodierten SHA-256-Hash vergleicht. Stimmt das Zertifikat nicht mit dem erwarteten Wert überein, beendet SloppyRAT die Verbindung.

Dieses Verhalten kann Sicherheitswerkzeuge beeinträchtigen, die versuchen, verschlüsselten Netzwerkverkehr über eine TLS-Man-in-the-Middle-Konfiguration zu untersuchen.

SloppyRAT sammelt Informationen über den Host

Die Malware verwendet einen fest kodierten API-Schlüssel zur Authentifizierung bei ihrer Command-and-Control-Infrastruktur. Nach dem Verbindungsaufbau kann sie Informationen über den infizierten Computer, installierte Sicherheitsprodukte, Befehlsergebnisse und Betriebsfehler übertragen.

Laut Zscaler werden große Teile der gesammelten Informationen zunächst mit RC4 verschlüsselt und anschließend mit Base64 kodiert. Diese Kombination ermöglicht es den Angreifern, die Kommunikation aufrechtzuerhalten und gleichzeitig eine zusätzliche Verschleierungsebene für den Datenaustausch mit kompromittierten Systemen hinzuzufügen.

Die Forscher identifizierten außerdem Programmierfehler in SloppyRAT, was darauf hindeutet, dass die Entwickler die Malware noch weiter verfeinern. Diese Schwächen haben die aktuelle Version jedoch nicht daran gehindert, Funktionen bereitzustellen, die einen umfassenderen Eindringversuch unterstützen könnten.

Die Kombination aus initialem Zugriff, Aufklärung, entfernter Ausführung und lateraler Bewegung macht SloppyRAT zu einer potenziell nützlichen Komponente bei Ransomware-Operationen. Die fortgesetzte Entwicklung könnte die Bedrohung erhöhen, wenn die Angreifer ihre Umgehungs- und Netzwerksteuerungsfunktionen weiter verbessern.

Quelle: CoinTrust