SloppyRAT恶意软件将先进规避技术与勒索软件能力相结合
要点速览
- •Zscaler ThreatLabz于2026年6月发现SloppyRAT,当时正在调查一场利用ClickFix式社会工程诱骗受害者在Windows系统上执行恶意命令的多阶段活动。
- •该感染链滥用finger.exe和重命名的curl.exe等合法Windows工具,随后分阶段部署IronPython、CastleLoader和CastleRAT,最终将SloppyRAT以反射方式加载到内存中,以减少取证痕迹。
- •SloppyRAT采用分层规避技术,包括XOR加密字符串、对13个函数进行运行时解密、垃圾代码、Hell’s Gate风格的间接系统调用,以及针对硬编码SHA-256哈希值的证书固定,以阻止TLS拦截。
- •该恶意软件通过HTTPS使用JSON消息与命令与控制服务器通信,使用RC4和Base64加密及编码大部分收集的数据,并利用基于区块链的备用机制定位其C2基础设施。
- •尽管编码缺陷表明该恶意软件仍在改进,但其侦察、远程执行、代理和横向移动能力,使其成为勒索软件行动中可能具有价值的组件。

安全研究人员发现了一种名为SloppyRAT的新型远程访问木马(RAT)。该恶意软件结合了多种隐蔽技术,并具备可能帮助攻击者建立初始立足点、收集情报以及在企业网络中横向移动的能力,之后再部署勒索软件。
Zscaler ThreatLabz于2026年6月发现了该恶意软件。当时,该机构正在调查一场多阶段感染活动,该活动利用ClickFix式技术诱骗受害者执行恶意命令。研究人员发现了多处编程错误,表明SloppyRAT仍处于开发阶段,但其当前能力已经包括侦察、远程命令执行、网络代理和横向移动。
SloppyRAT结合了加密代码、间接Windows系统调用、证书固定,以及用于定位其命令与控制基础设施的基于区块链的备用机制。这些功能为攻击者提供了多层防护,以应对检测和干扰。
ClickFix活动构建感染链
攻击始于一则社会工程诱饵,旨在诱骗受害者在Windows系统上运行命令。该命令滥用合法的Windows finger.exe工具,从攻击者控制的域名获取批处理脚本。
Finger协议通常通过TCP端口79运行。由于该协议在大多数企业环境中的合法用途有限,安全团队可以通过阻止端口79上的出站流量,并限制对finger.exe的不必要访问来降低暴露风险。
下载的脚本会将合法的Windows curl.exe工具复制到用户的AppData目录,并将其重命名为以数字命名且以.com结尾的文件。随后,脚本从GitHub下载IronPython软件包,同时将该压缩包伪装成PDF文件。
IronPython执行一个经过压缩并使用Base64编码的Python阶段,该阶段从另一个攻击者控制的域名下载CastleLoader和CastleRAT。随后,攻击者部署另一个Python解释器,并执行通过Azure Blob Storage托管的config.py脚本。
该脚本下载SloppyRAT DLL和hostfxr.dll,然后将恶意软件以反射方式直接加载到内存中。由于减少了将主要载荷写入磁盘的需要,这种方法可以减少取证痕迹,并使传统的基于文件的调查更加困难。研究人员观察到,加载器使用了标识自身为DLLMemLoader/1.0的User-Agent字符串。
在SloppyRAT完全建立其能力之前,这条感染链为防御人员提供了多个检测节点。对finger.exe的异常使用、连接TCP端口79的出站连接、AppData目录中重命名的curl.exe副本、从GitHub或Azure Blob Storage进行的意外下载,以及DLLMemLoader/1.0 User-Agent,都可以作为相互关联的信号进行联合调查,而不应被视为孤立事件。
恶意软件采用多种规避技术
SloppyRAT包含多种旨在增加分析和安全监控难度的机制。它使用XOR加密隐藏字符串,并采用运行时代码解密来保护13个重要函数。
该恶意软件还会插入垃圾代码,并采用Hell’s Gate风格的方法直接调用Windows系统调用。这些技术可以帮助恶意软件规避严重依赖监控或钩取常用Windows应用程序编程接口的安全产品。
SloppyRAT通过HTTPS使用JSON消息与其命令与控制服务器通信。它还实施证书固定机制,将服务器证书与硬编码的SHA-256哈希值进行比较。如果证书与预期值不匹配,SloppyRAT就会终止连接。
这种行为可能会干扰试图通过TLS中间人配置检查加密网络流量的安全工具。
SloppyRAT收集主机情报
该恶意软件使用硬编码的API密钥向其命令与控制基础设施进行身份验证。连接后,它可以传输有关受感染计算机、已安装安全产品、命令结果和运行错误的信息。
据Zscaler称,收集到的大部分信息会先使用RC4加密,再使用Base64编码。这种组合使攻击者能够维持通信,同时为与受感染系统交换的数据增加另一层混淆。
研究人员还在SloppyRAT中发现了编码缺陷,这表明其开发者仍在改进该恶意软件。不过,这些弱点并未阻止当前版本提供可能支持更大规模入侵的能力。
初始访问、侦察、远程执行和横向移动能力的结合,使SloppyRAT成为勒索软件行动中可能有用的组件。随着攻击者进一步完善其规避和网络控制能力,该恶意软件的持续开发可能会加剧相关威胁。
来源:CoinTrust