Il malware SloppyRAT combina tecniche avanzate di elusione con funzionalità ransomware
Punti chiave
- •Zscaler ThreatLabz ha scoperto SloppyRAT nel giugno 2026 durante un’indagine su una campagna multistadio che utilizzava l’ingegneria sociale in stile ClickFix per indurre le vittime a eseguire comandi dannosi sui sistemi Windows.
- •La catena di infezione sfrutta strumenti legittimi di Windows come finger.exe e copie rinominate di curl.exe, quindi utilizza IronPython, CastleLoader e CastleRAT e infine carica SloppyRAT in memoria tramite caricamento riflessivo per ridurre le tracce forensi.
- •SloppyRAT impiega tecniche di elusione stratificate, tra cui stringhe cifrate con XOR, decifratura durante l’esecuzione di 13 funzioni, codice spazzatura, chiamate di sistema indirette in stile Hell’s Gate e certificate pinning basato su un hash SHA-256 hardcoded per bloccare l’intercettazione TLS.
- •Il malware comunica con il server di comando e controllo tramite HTTPS e messaggi JSON, cifra la maggior parte dei dati raccolti con RC4 e Base64 e utilizza un meccanismo di backup basato su blockchain per individuare l’infrastruttura C2.
- •Nonostante i difetti di programmazione suggeriscano che il malware sia ancora in fase di perfezionamento, le sue capacità di ricognizione, esecuzione da remoto, proxy e movimento laterale lo rendono un componente potenzialmente utile nelle operazioni ransomware.

I ricercatori di sicurezza hanno identificato un nuovo trojan ad accesso remoto (RAT) chiamato SloppyRAT, che combina diverse tecniche furtive con funzionalità che potrebbero consentire agli aggressori di stabilire un punto d’appoggio iniziale, raccogliere informazioni e muoversi attraverso le reti aziendali prima di distribuire ransomware.
Zscaler ThreatLabz ha identificato il malware nel giugno 2026 durante un’indagine su una campagna di infezione multistadio che utilizzava una tecnica in stile ClickFix per convincere le vittime a eseguire comandi dannosi. I ricercatori hanno individuato diversi errori di programmazione, a indicare che SloppyRAT è ancora in fase di sviluppo, ma le sue capacità attuali includono già ricognizione, esecuzione di comandi da remoto, proxy di rete e movimento laterale.
SloppyRAT combina codice cifrato, chiamate di sistema indirette di Windows, certificate pinning e un meccanismo di backup basato su blockchain per individuare la propria infrastruttura di comando e controllo. Queste funzionalità offrono agli aggressori diversi livelli di protezione contro il rilevamento e l’interruzione delle attività.
La campagna ClickFix costruisce la catena di infezione
L’attacco inizia con un’esca di ingegneria sociale progettata per convincere le vittime a eseguire un comando sui propri sistemi Windows. Il comando sfrutta l’utility legittima di Windows finger.exe per recuperare uno script batch da un dominio controllato dagli aggressori.
Il protocollo Finger opera normalmente sulla porta TCP 79. Poiché ha un uso legittimo limitato nella maggior parte degli ambienti aziendali, i team di sicurezza possono ridurre l’esposizione bloccando il traffico in uscita sulla porta 79 e limitando l’accesso non necessario a finger.exe.
Lo script scaricato copia l’utility legittima di Windows curl.exe nella directory AppData dell’utente e la rinomina utilizzando un nome file numerico con estensione .com. Successivamente scarica un pacchetto IronPython ospitato su GitHub, camuffando l’archivio da file PDF.
IronPython esegue una fase Python compressa e codificata in Base64, che scarica CastleLoader e CastleRAT da un altro dominio controllato dagli aggressori. Gli aggressori distribuiscono quindi un interprete Python aggiuntivo ed eseguono uno script chiamato config.py, ospitato tramite Azure Blob Storage.
Lo script scarica la DLL di SloppyRAT e hostfxr.dll prima di caricare il malware direttamente in memoria tramite caricamento riflessivo. Riducendo la necessità di scrivere il payload principale su disco, questo metodo può limitare le tracce forensi e rendere più difficili le tradizionali indagini basate sui file. I ricercatori hanno osservato che il loader utilizzava una stringa User-Agent che lo identificava come DLLMemLoader/1.0.
La catena di infezione offre ai difensori diversi punti di rilevamento prima che SloppyRAT attivi tutte le proprie capacità. L’uso insolito di finger.exe, le connessioni in uscita alla porta TCP 79, le copie rinominate di curl.exe in AppData, i download inattesi da GitHub o Azure Blob Storage e la User-Agent DLLMemLoader/1.0 possono essere analizzati insieme come segnali correlati, anziché come eventi isolati.
Il malware utilizza diverse tecniche di elusione
SloppyRAT include diversi meccanismi progettati per complicare l’analisi e il monitoraggio della sicurezza. Nasconde le stringhe utilizzando la cifratura XOR e impiega la decifratura del codice durante l’esecuzione per proteggere 13 funzioni importanti.
Il malware inserisce inoltre codice spazzatura e utilizza un approccio in stile Hell’s Gate per invocare direttamente le chiamate di sistema di Windows. Queste tecniche possono aiutare il malware a eludere i prodotti di sicurezza che fanno forte affidamento sul monitoraggio o sull’hooking delle interfacce di programmazione delle applicazioni Windows comunemente utilizzate.
SloppyRAT comunica con il proprio server di comando e controllo tramite HTTPS, utilizzando messaggi JSON. Implementa inoltre il certificate pinning confrontando il certificato del server con un hash SHA-256 hardcoded. Se il certificato non corrisponde al valore previsto, SloppyRAT interrompe la connessione.
Questo comportamento può interferire con gli strumenti di sicurezza che tentano di ispezionare il traffico di rete cifrato attraverso una configurazione TLS man-in-the-middle.
SloppyRAT raccoglie informazioni sull’host
Il malware utilizza una chiave API hardcoded per autenticarsi presso la propria infrastruttura di comando e controllo. Dopo la connessione, può trasmettere informazioni sul computer infetto, sui prodotti di sicurezza installati, sui risultati dei comandi e sugli errori operativi.
Secondo Zscaler, gran parte delle informazioni raccolte viene cifrata con RC4 prima di essere codificata in Base64. Questa combinazione consente agli aggressori di mantenere le comunicazioni aggiungendo al contempo un ulteriore livello di offuscamento ai dati scambiati con i sistemi compromessi.
I ricercatori hanno inoltre individuato difetti di programmazione in SloppyRAT, suggerendo che i suoi sviluppatori stiano ancora perfezionando il malware. Tuttavia, queste debolezze non hanno impedito alla versione attuale di offrire funzionalità che potrebbero sostenere un’intrusione più ampia.
La combinazione di accesso iniziale, ricognizione, esecuzione da remoto e movimento laterale rende SloppyRAT un componente potenzialmente utile nelle operazioni ransomware. Il suo sviluppo continuo potrebbe aumentare la minaccia man mano che gli aggressori perfezionano le capacità di elusione e di controllo della rete.
Fonte: CoinTrust