НовостиМакроВредоносная программа SloppyRAT сочетает передовые методы уклонения с возможностями для атак с применением вымогателей

Вредоносная программа SloppyRAT сочетает передовые методы уклонения с возможностями для атак с применением вымогателей

Автор: CoinTrust·

Ключевые выводы

  • Zscaler ThreatLabz обнаружила SloppyRAT в июне 2026 года в ходе расследования многоэтапной кампании, использовавшей социальную инженерию в стиле ClickFix для того, чтобы обманом заставить жертв выполнить вредоносные команды в системах Windows.
  • Цепочка заражения злоупотребляет легитимными инструментами Windows, такими как finger.exe и переименованный curl.exe, затем задействует IronPython, CastleLoader и CastleRAT и в конечном итоге отражённо загружает SloppyRAT в память, чтобы минимизировать количество криминалистических артефактов.
  • SloppyRAT применяет многоуровневые методы уклонения, включая строки, зашифрованные с помощью XOR, расшифровку 13 функций во время выполнения, фиктивный код, косвенные системные вызовы в стиле Hell’s Gate и закрепление сертификата по жёстко заданному хешу SHA-256 для блокирования TLS-перехвата.
  • Вредоносная программа взаимодействует с командно-контрольным сервером через HTTPS, используя сообщения JSON, шифрует большую часть собранных данных с помощью RC4 и Base64 и применяет резервный механизм на основе блокчейна для поиска своей C2-инфраструктуры.
  • Несмотря на ошибки в коде, указывающие на продолжающуюся доработку вредоносной программы, её возможности в области разведки, удалённого выполнения команд, проксирования и горизонтального перемещения делают SloppyRAT потенциально ценным компонентом операций с применением программ-вымогателей.
Вредоносная программа SloppyRAT сочетает передовые методы уклонения с возможностями для атак с применением вымогателей

Исследователи в области информационной безопасности выявили новый троян удалённого доступа (RAT) под названием SloppyRAT, который сочетает несколько методов скрытности с возможностями, позволяющими злоумышленникам закрепиться в системе, собрать разведывательные данные и перемещаться по корпоративным сетям перед развёртыванием программ-вымогателей.

Zscaler ThreatLabz обнаружила вредоносную программу в июне 2026 года в ходе расследования многоэтапной кампании заражения, использовавшей технику в стиле ClickFix для того, чтобы убедить жертв выполнить вредоносные команды. Исследователи обнаружили несколько программных ошибок, указывающих на то, что SloppyRAT всё ещё находится в разработке, однако его текущие возможности уже включают разведку, удалённое выполнение команд, проксирование сетевого трафика и горизонтальное перемещение.

SloppyRAT сочетает зашифрованный код, косвенные системные вызовы Windows, закрепление сертификата и резервный механизм на основе блокчейна для поиска своей командно-контрольной инфраструктуры. Эти функции предоставляют злоумышленникам несколько уровней защиты от обнаружения и блокирования.

Кампания ClickFix формирует цепочку заражения

Атака начинается с приманки, основанной на социальной инженерии, которая должна убедить жертву выполнить команду в своей системе Windows. Эта команда злоупотребляет легитимной утилитой Windows finger.exe, чтобы получить пакетный сценарий с домена, контролируемого злоумышленниками.

Протокол Finger обычно работает через TCP-порт 79. Поскольку в большинстве корпоративных сред он используется в легитимных целях ограниченно, службы безопасности могут снизить уровень риска, заблокировав исходящий трафик через порт 79 и ограничив ненужный доступ к finger.exe.

Загруженный сценарий копирует легитимную утилиту Windows curl.exe в каталог AppData пользователя и переименовывает её в файл с числовым именем, заканчивающимся на .com. Затем он загружает пакет IronPython, размещённый на GitHub, маскируя архив под PDF-файл.

IronPython выполняет сжатый и закодированный в Base64 этап на Python, который загружает CastleLoader и CastleRAT с другого домена, контролируемого злоумышленниками. Затем атакующие разворачивают дополнительный интерпретатор Python и выполняют сценарий под названием config.py, размещённый в Azure Blob Storage.

Этот сценарий загружает SloppyRAT DLL и hostfxr.dll, после чего отражённо загружает вредоносную программу непосредственно в память. Сокращая необходимость записывать основной полезный компонент на диск, этот метод может уменьшить количество криминалистических артефактов и усложнить традиционное расследование на основе файлов. Исследователи заметили, что загрузчик использовал строку User-Agent DLLMemLoader/1.0.

Цепочка заражения предоставляет защитникам несколько возможностей обнаружить атаку ещё до того, как SloppyRAT задействует все свои функции. Необычное использование finger.exe, исходящие подключения к TCP-порту 79, переименованные копии curl.exe в AppData, неожиданные загрузки с GitHub или Azure Blob Storage, а также User-Agent DLLMemLoader/1.0 можно расследовать совместно как связанные признаки, а не как изолированные события.

Вредоносная программа использует несколько методов уклонения

SloppyRAT включает несколько механизмов, предназначенных для усложнения анализа и мониторинга безопасности. Он скрывает строки с помощью XOR-шифрования и применяет расшифровку кода во время выполнения для защиты 13 важных функций.

Вредоносная программа также добавляет фиктивный код и использует подход в стиле Hell’s Gate для прямого вызова системных функций Windows. Эти методы могут помогать вредоносным программам уклоняться от средств защиты, которые в значительной степени полагаются на мониторинг или перехват часто используемых программных интерфейсов Windows.

SloppyRAT взаимодействует со своим командно-контрольным сервером через HTTPS, используя сообщения JSON. Он также применяет закрепление сертификата, сравнивая сертификат сервера с жёстко заданным хешем SHA-256. Если сертификат не соответствует ожидаемому значению, SloppyRAT разрывает соединение.

Такое поведение может мешать средствам безопасности, которые пытаются проверять зашифрованный сетевой трафик через конфигурацию TLS с атакой «человек посередине».

SloppyRAT собирает сведения о заражённом узле

Вредоносная программа использует жёстко заданный API-ключ для аутентификации в своей командно-контрольной инфраструктуре. После подключения она может передавать сведения о заражённом компьютере, установленных средствах защиты, результатах выполнения команд и операционных ошибках.

По данным Zscaler, значительная часть собранной информации шифруется с помощью RC4, а затем кодируется в Base64. Это сочетание позволяет злоумышленникам поддерживать связь, добавляя ещё один уровень сокрытия к данным, которыми обмениваются скомпрометированные системы.

Исследователи также выявили ошибки в коде SloppyRAT, что указывает на продолжающуюся доработку вредоносной программы её разработчиками. Однако эти слабые места не помешали текущей версии обладать возможностями, которые могут поддерживать более масштабное проникновение.

Сочетание первоначального доступа, разведки, удалённого выполнения команд и горизонтального перемещения делает SloppyRAT потенциально полезным компонентом операций с применением программ-вымогателей. Дальнейшая разработка может усилить угрозу по мере того, как злоумышленники будут совершенствовать методы уклонения и управления сетью.

Источник: CoinTrust