SloppyRAT-malware combineert geavanceerde ontwijkingstechnieken met ransomwaremogelijkheden
Belangrijkste punten
- •Zscaler ThreatLabz ontdekte SloppyRAT in juni 2026 tijdens onderzoek naar een meerfasige campagne die ClickFix-achtige social engineering gebruikte om slachtoffers op Windows-systemen kwaadaardige opdrachten te laten uitvoeren.
- •De infectieketen maakt misbruik van legitieme Windows-tools zoals finger.exe en hernoemde versies van curl.exe, zet vervolgens IronPython, CastleLoader en CastleRAT in en laadt SloppyRAT ten slotte reflectief in het geheugen om forensische sporen te beperken.
- •SloppyRAT gebruikt meerdere ontwijkingstechnieken, waaronder met XOR versleutelde tekenreeksen, runtime-ontsleuteling van 13 functies, nutteloze code, indirecte systeemaanroepen in de stijl van Hell’s Gate en certificaat-pinning tegen een hardgecodeerde SHA-256-hash om TLS-inspectie te blokkeren.
- •De malware communiceert via HTTPS en JSON met zijn command-and-controlserver, versleutelt de meeste verzamelde gegevens met RC4 en Base64 en gebruikt een op blockchain gebaseerd back-upmechanisme om de C2-infrastructuur te lokaliseren.
- •Ondanks programmeerfouten die erop wijzen dat de malware nog wordt verfijnd, maken de mogelijkheden voor verkenning, uitvoering op afstand, proxying en laterale verplaatsing SloppyRAT tot een potentieel waardevol onderdeel van ransomware-operaties.

Beveiligingsonderzoekers hebben een nieuwe remote-access-trojan (RAT) met de naam SloppyRAT geïdentificeerd. De malware combineert meerdere stealthtechnieken met mogelijkheden waarmee aanvallers een eerste toegangspunt kunnen creëren, inlichtingen kunnen verzamelen en zich door bedrijfsnetwerken kunnen verplaatsen voordat zij ransomware inzetten.
Zscaler ThreatLabz identificeerde de malware in juni 2026 tijdens onderzoek naar een meerfasige infectiecampagne die gebruikmaakte van een ClickFix-achtige techniek om slachtoffers ertoe te bewegen kwaadaardige opdrachten uit te voeren. Onderzoekers vonden verschillende programmeerfouten die erop wijzen dat SloppyRAT nog in ontwikkeling is, maar de huidige mogelijkheden omvatten al verkenning, uitvoering van opdrachten op afstand, netwerkproxying en laterale verplaatsing.
SloppyRAT combineert versleutelde code, indirecte Windows-systeemaanroepen, certificaat-pinning en een op blockchain gebaseerd back-upmechanisme om de command-and-controlinfrastructuur te lokaliseren. Deze functies bieden aanvallers meerdere beschermingslagen tegen detectie en verstoring.
ClickFix-campagne bouwt de infectieketen op
De aanval begint met een lokmiddel gebaseerd op social engineering, bedoeld om slachtoffers ertoe te overtuigen een opdracht op hun Windows-systemen uit te voeren. Die opdracht maakt misbruik van het legitieme Windows-hulpprogramma finger.exe om een batchscript op te halen van een door de aanvaller beheerd domein.
Het Finger-protocol werkt normaal gesproken via TCP-poort 79. Omdat het in de meeste bedrijfsomgevingen maar beperkt legitiem wordt gebruikt, kunnen beveiligingsteams de blootstelling verminderen door uitgaand verkeer via poort 79 te blokkeren en onnodige toegang tot finger.exe te beperken.
Het gedownloade script kopieert het legitieme Windows-hulpprogramma curl.exe naar de AppData-map van de gebruiker en hernoemt het met een numerieke bestandsnaam die eindigt op .com. Vervolgens downloadt het een op GitHub gehost IronPython-pakket, waarbij het archief wordt vermomd als een PDF-bestand.
IronPython voert een gecomprimeerde en met Base64 gecodeerde Python-fase uit. Die fase downloadt CastleLoader en CastleRAT van een ander door de aanvaller beheerd domein. Vervolgens zetten de aanvallers een extra Python-interpreter in en voeren zij een script met de naam config.py uit dat via Azure Blob Storage wordt gehost.
Dat script downloadt de SloppyRAT-DLL en hostfxr.dll en laadt de malware vervolgens reflectief rechtstreeks in het geheugen. Doordat het minder nodig is om de primaire payload naar schijf te schrijven, kan deze methode forensische sporen beperken en traditionele bestandsanalyses bemoeilijken. Onderzoekers zagen dat de loader een User-Agent-tekenreeks gebruikte die zichzelf identificeerde als DLLMemLoader/1.0.
De infectieketen biedt verdedigers verschillende aanknopingspunten voor detectie voordat SloppyRAT zijn volledige mogelijkheden activeert. Ongebruikelijk gebruik van finger.exe, uitgaande verbindingen met TCP-poort 79, hernoemde kopieën van curl.exe in AppData, onverwachte downloads van GitHub of Azure Blob Storage en de User-Agent DLLMemLoader/1.0 kunnen gezamenlijk worden onderzocht als gerelateerde signalen, in plaats van als losstaande gebeurtenissen.
Malware gebruikt meerdere ontwijkingstechnieken
SloppyRAT bevat verschillende mechanismen die analyse en beveiligingsmonitoring moeten bemoeilijken. De malware verbergt tekenreeksen met XOR-versleuteling en gebruikt runtime-ontsleuteling van code om 13 belangrijke functies te beschermen.
De malware voegt ook nutteloze code toe en gebruikt een aanpak in de stijl van Hell’s Gate om Windows-systeemaanroepen rechtstreeks uit te voeren. Deze technieken kunnen malware helpen beveiligingsproducten te omzeilen die sterk leunen op het monitoren of hooken van veelgebruikte Windows-application programming interfaces.
SloppyRAT communiceert via HTTPS met zijn command-and-controlserver en gebruikt daarvoor JSON-berichten. De malware implementeert ook certificaat-pinning door het servercertificaat te vergelijken met een hardgecodeerde SHA-256-hash. Als het certificaat niet overeenkomt met de verwachte waarde, verbreekt SloppyRAT de verbinding.
Dit gedrag kan beveiligingstools hinderen die versleuteld netwerkverkeer proberen te inspecteren via een TLS-man-in-the-middleconfiguratie.
SloppyRAT verzamelt informatie over hosts
De malware gebruikt een hardgecodeerde API-sleutel om zich bij de command-and-controlinfrastructuur te authenticeren. Na verbinding te hebben gemaakt, kan de malware informatie verzenden over de geïnfecteerde computer, geïnstalleerde beveiligingsproducten, resultaten van opdrachten en operationele fouten.
Volgens Zscaler wordt een groot deel van de verzamelde informatie met RC4 versleuteld voordat deze met Base64 wordt gecodeerd. Door deze combinatie kunnen aanvallers de communicatie in stand houden en tegelijkertijd een extra verduisteringslaag toevoegen aan de gegevens die met gecompromitteerde systemen worden uitgewisseld.
Onderzoekers identificeerden ook programmeerfouten in SloppyRAT, wat erop wijst dat de ontwikkelaars de malware nog verder verfijnen. Deze zwakke punten hebben echter niet verhinderd dat de huidige versie mogelijkheden biedt die een bredere inbraak kunnen ondersteunen.
De combinatie van initiële toegang, verkenning, uitvoering op afstand en laterale verplaatsing maakt SloppyRAT tot een potentieel bruikbaar onderdeel van ransomware-operaties. De verdere ontwikkeling ervan kan de dreiging vergroten naarmate aanvallers de ontwijkings- en netwerkbeheermogelijkheden verfijnen.
Bron: CoinTrust