Złośliwe oprogramowanie SloppyRAT łączy zaawansowane techniki unikania wykrycia z możliwościami wykorzystywanymi w atakach ransomware
Najważniejsze informacje
- •Zscaler ThreatLabz odkrył SloppyRAT w czerwcu 2026 roku podczas analizy wieloetapowej kampanii wykorzystującej socjotechnikę w stylu ClickFix do nakłaniania ofiar do wykonywania złośliwych poleceń w systemach Windows.
- •Łańcuch infekcji nadużywa legalnych narzędzi Windows, takich jak finger.exe i przemianowany curl.exe, a następnie wykorzystuje IronPython, CastleLoader i CastleRAT, by ostatecznie refleksyjnie załadować SloppyRAT do pamięci i ograniczyć liczbę artefaktów kryminalistycznych.
- •SloppyRAT stosuje wielowarstwowe techniki unikania wykrycia, w tym ciągi znaków szyfrowane metodą XOR, deszyfrowanie 13 funkcji w czasie działania, kod pozorny, pośrednie wywołania systemowe w stylu Hell’s Gate oraz przypinanie certyfikatu względem zakodowanego na stałe hasha SHA-256 w celu blokowania inspekcji TLS.
- •Złośliwe oprogramowanie komunikuje się z serwerem command-and-control przez HTTPS za pomocą komunikatów JSON, szyfruje większość zebranych danych przy użyciu RC4 i Base64 oraz korzysta z opartego na blockchainie mechanizmu zapasowego do lokalizowania infrastruktury C2.
- •Pomimo błędów w kodzie wskazujących, że złośliwe oprogramowanie jest nadal rozwijane, jego możliwości rozpoznania, zdalnego wykonywania poleceń, proxyowania i poruszania się poprzecznego w sieci czynią ze SloppyRAT potencjalnie wartościowy element operacji ransomware.

Badacze cyberbezpieczeństwa zidentyfikowali nowego trojana zdalnego dostępu (RAT) o nazwie SloppyRAT, który łączy wiele technik skrywania działania z możliwościami pozwalającymi atakującym uzyskać początkowy przyczółek, gromadzić informacje i przemieszczać się w sieciach firmowych przed wdrożeniem ransomware.
Zscaler ThreatLabz zidentyfikował złośliwe oprogramowanie w czerwcu 2026 roku podczas analizy wieloetapowej kampanii infekcyjnej wykorzystującej technikę w stylu ClickFix do nakłaniania ofiar do wykonywania złośliwych poleceń. Badacze znaleźli kilka błędów programistycznych wskazujących, że SloppyRAT jest nadal rozwijany, jednak jego obecne możliwości obejmują już rozpoznanie, zdalne wykonywanie poleceń, proxyowanie ruchu sieciowego i poruszanie się poprzeczne w sieci.
SloppyRAT łączy szyfrowany kod, pośrednie wywołania systemowe Windows, przypinanie certyfikatu oraz oparty na blockchainie mechanizm zapasowy służący do lokalizowania infrastruktury command-and-control. Funkcje te zapewniają atakującym wiele warstw ochrony przed wykryciem i zakłóceniem działania.
Kampania ClickFix buduje łańcuch infekcji
Atak rozpoczyna się od przynęty wykorzystującej inżynierię społeczną, której celem jest przekonanie ofiar do uruchomienia polecenia w systemie Windows. Polecenie nadużywa legalnego narzędzia Windows finger.exe do pobrania skryptu wsadowego z domeny kontrolowanej przez atakujących.
Protokół Finger standardowo działa przez port TCP 79. Ponieważ w większości środowisk korporacyjnych jest on wykorzystywany legalnie w ograniczonym zakresie, zespoły ds. bezpieczeństwa mogą zmniejszyć narażenie, blokując wychodzący ruch przez port 79 i ograniczając niepotrzebny dostęp do narzędzia finger.exe.
Pobrany skrypt kopiuje legalne narzędzie Windows curl.exe do katalogu AppData użytkownika, a następnie zmienia jego nazwę na nazwę numeryczną zakończoną rozszerzeniem .com. Później pobiera pakiet IronPython hostowany w serwisie GitHub, maskując archiwum jako plik PDF.
IronPython wykonuje skompresowany i zakodowany w Base64 etap Pythona, który pobiera CastleLoader i CastleRAT z innej domeny kontrolowanej przez atakujących. Następnie atakujący wdrażają dodatkowy interpreter Pythona i uruchamiają skrypt o nazwie config.py, hostowany za pośrednictwem Azure Blob Storage.
Skrypt pobiera bibliotekę DLL SloppyRAT oraz hostfxr.dll, a następnie refleksyjnie ładuje złośliwe oprogramowanie bezpośrednio do pamięci. Ograniczenie konieczności zapisywania głównego ładunku na dysku może zmniejszyć liczbę artefaktów kryminalistycznych i utrudnić tradycyjne dochodzenia oparte na analizie plików. Badacze zaobserwowali, że moduł ładujący używał ciągu User-Agent identyfikującego go jako DLLMemLoader/1.0.
Łańcuch infekcji daje obrońcom kilka punktów umożliwiających wykrycie zagrożenia, zanim SloppyRAT uzyska pełny zakres możliwości. Nietypowe użycie finger.exe, połączenia wychodzące przez TCP na port 79, zmienione nazwy kopii curl.exe w katalogu AppData, nieoczekiwane pobrania z GitHub lub Azure Blob Storage oraz User-Agent DLLMemLoader/1.0 można analizować łącznie jako powiązane sygnały, a nie odizolowane zdarzenia.
Złośliwe oprogramowanie wykorzystuje wiele technik unikania wykrycia
SloppyRAT zawiera kilka mechanizmów zaprojektowanych w celu utrudnienia analizy i monitorowania bezpieczeństwa. Ukrywa ciągi znaków za pomocą szyfrowania XOR i stosuje deszyfrowanie kodu w czasie działania, aby chronić 13 istotnych funkcji.
Złośliwe oprogramowanie wstawia również kod pozorny i wykorzystuje podejście w stylu Hell’s Gate do bezpośredniego wywoływania wywołań systemowych Windows. Techniki te mogą pomagać złośliwemu oprogramowaniu omijać produkty bezpieczeństwa, które w dużym stopniu polegają na monitorowaniu lub przechwytywaniu powszechnie używanych interfejsów programowania aplikacji Windows.
SloppyRAT komunikuje się z serwerem command-and-control przez HTTPS, wykorzystując komunikaty JSON. Stosuje także przypinanie certyfikatu, porównując certyfikat serwera z zakodowanym na stałe hashem SHA-256. Jeśli certyfikat nie odpowiada oczekiwanej wartości, SloppyRAT przerywa połączenie.
Takie działanie może zakłócać pracę narzędzi bezpieczeństwa, które próbują analizować zaszyfrowany ruch sieciowy za pomocą konfiguracji TLS typu man-in-the-middle.
SloppyRAT gromadzi informacje o hoście
Złośliwe oprogramowanie używa zakodowanego na stałe klucza API do uwierzytelniania w infrastrukturze command-and-control. Po nawiązaniu połączenia może przesyłać informacje o zainfekowanym komputerze, zainstalowanych produktach bezpieczeństwa, wynikach poleceń i błędach operacyjnych.
Według Zscaler znaczna część zebranych informacji jest szyfrowana za pomocą RC4, a następnie kodowana przy użyciu Base64. To połączenie pozwala atakującym utrzymywać komunikację, dodając jednocześnie kolejną warstwę zaciemniania danych wymienianych ze skompromitowanymi systemami.
Badacze zidentyfikowali również błędy w kodzie SloppyRAT, co sugeruje, że jego twórcy nadal udoskonalają złośliwe oprogramowanie. Słabości te nie uniemożliwiły jednak obecnej wersji zapewnienia możliwości, które mogą wspierać szerszą intruzję.
Połączenie początkowego dostępu, rozpoznania, zdalnego wykonywania poleceń i poruszania się poprzecznego w sieci czyni ze SloppyRAT potencjalnie przydatny element operacji ransomware. Dalszy rozwój złośliwego oprogramowania może zwiększyć zagrożenie, jeśli atakujący udoskonalą jego mechanizmy unikania wykrycia i kontroli sieci.
Źródło: CoinTrust