新聞宏觀經濟SloppyRAT 惡意軟體結合先進規避技術與勒索軟體能力

SloppyRAT 惡意軟體結合先進規避技術與勒索軟體能力

作者: CoinTrust·

重點速覽

  • Zscaler ThreatLabz 於 2026 年 6 月發現 SloppyRAT,當時正在調查一宗利用 ClickFix 風格社交工程、誘騙受害者在 Windows 系統上執行惡意指令的多階段活動。
  • 感染鏈濫用 finger.exe 和重新命名的 curl.exe 等合法 Windows 工具,接著載入 IronPython、CastleLoader、CastleRAT,最後以反射方式將 SloppyRAT 載入記憶體,以減少鑑識痕跡。
  • SloppyRAT 採用多層規避技術,包括 XOR 加密字串、對 13 個函式進行執行期間解密、垃圾程式碼、類似 Hell's Gate 的間接系統呼叫,以及針對硬編碼 SHA-256 雜湊值的憑證釘選,以阻擋 TLS 流量攔截。
  • 該惡意軟體使用 JSON 訊息透過 HTTPS 與命令與控制伺服器通訊,並以 RC4 和 Base64 處理大部分蒐集到的資料,同時利用區塊鏈備援機制尋找其 C2 基礎設施。
  • 儘管程式碼缺陷顯示該惡意軟體仍在改進中,其偵察、遠端執行、代理和橫向移動能力,仍可能使其成為勒索軟體行動中的重要元件。
SloppyRAT 惡意軟體結合先進規避技術與勒索軟體能力

安全研究人員發現一種名為 SloppyRAT 的新型遠端存取木馬(RAT)。它結合多種隱匿技術,並具備可讓攻擊者在部署勒索軟體前建立初始立足點、蒐集情報及在企業網路中移動的能力。

Zscaler ThreatLabz 於 2026 年 6 月調查一宗多階段感染活動時發現該惡意軟體。這起活動採用 ClickFix 風格的技術,誘使受害者執行惡意指令。研究人員發現多項程式錯誤,顯示 SloppyRAT 仍在開發中,但其目前已具備偵察、遠端命令執行、網路代理和橫向移動等能力。

SloppyRAT 結合加密程式碼、間接 Windows 系統呼叫、憑證釘選,以及用於尋找其命令與控制基礎設施的區塊鏈備援機制。這些功能為攻擊者提供多層防護,以降低被偵測和中斷的可能性。

ClickFix 活動建立感染鏈

攻擊始於一項社交工程誘餌,目的是說服受害者在 Windows 系統上執行指令。該指令濫用合法的 Windows finger.exe 工具,從攻擊者控制的網域取得批次指令碼。

Finger 協定通常透過 TCP 79 埠運作。由於該協定在多數企業環境中的合法用途有限,安全團隊可透過封鎖對外的 79 埠流量,以及限制不必要的 finger.exe 存取來降低暴露風險。

下載的指令碼會將合法的 Windows curl.exe 工具複製到使用者的 AppData 目錄,並將其重新命名為以數字命名且以 .com 結尾的檔案。接著,它會下載託管於 GitHub 的 IronPython 套件,同時將該封存檔偽裝成 PDF 檔案。

IronPython 會執行經壓縮並以 Base64 編碼的 Python 階段程式,該程式再從另一個由攻擊者控制的網域下載 CastleLoader 和 CastleRAT。接著,攻擊者部署另一個 Python 解譯器,並執行一個透過 Azure Blob Storage 託管、名為 config.py 的指令碼。

該指令碼下載 SloppyRAT DLL 和 hostfxr.dll,再以反射方式將惡意軟體直接載入記憶體。由於減少了將主要負載寫入磁碟的需要,這種方法可以降低鑑識痕跡,並使傳統的檔案調查更加困難。研究人員觀察到,該載入器使用了自我識別為 DLLMemLoader/1.0 的 User-Agent 字串。

在 SloppyRAT 完全建立其能力前,這條感染鏈為防禦人員提供了多個偵測切入點。異常使用 finger.exe、對外連線至 TCP 79 埠、AppData 中重新命名的 curl.exe 副本、從 GitHub 或 Azure Blob Storage 發起的非預期下載,以及 DLLMemLoader/1.0 User-Agent,都可作為相關訊號一併調查,而不應視為彼此孤立的事件。

惡意軟體採用多種規避技術

SloppyRAT 包含多種旨在增加分析和安全監控難度的機制。它使用 XOR 加密隱藏字串,並透過執行期間的程式碼解密來保護 13 個重要函式。

該惡意軟體也會插入垃圾程式碼,並採用類似 Hell’s Gate 的方式直接呼叫 Windows 系統呼叫。這些技術可協助惡意軟體避開高度依賴監控或掛鉤常用 Windows 應用程式介面(API)的安全產品。

SloppyRAT 使用 JSON 訊息,透過 HTTPS 與其命令與控制伺服器通訊。它也實作憑證釘選,將伺服器憑證與硬編碼的 SHA-256 雜湊值進行比對。如果憑證不符合預期值,SloppyRAT 就會終止連線。

這種行為可能干擾試圖透過 TLS 中間人配置檢查加密網路流量的安全工具。

SloppyRAT 蒐集主機情報

該惡意軟體使用硬編碼的 API 金鑰向其命令與控制基礎設施進行身分驗證。連線後,它可以傳送受感染電腦、已安裝安全產品、命令結果和操作錯誤等資訊。

Zscaler 表示,所蒐集的大部分資訊會先以 RC4 加密,再以 Base64 編碼。這種組合讓攻擊者能夠維持通訊,同時為與遭入侵系統交換的資料增加另一層混淆。

研究人員還在 SloppyRAT 中發現程式碼缺陷,顯示其開發者仍在持續改進該惡意軟體。然而,這些弱點並未阻止目前版本提供支援更大規模入侵的能力。

初始存取、偵察、遠端執行與橫向移動能力的結合,使 SloppyRAT 可能成為勒索軟體行動中的實用元件。隨著攻擊者持續改進其規避和網路控制能力,該惡意軟體的持續開發可能提高其威脅程度。

來源:CoinTrust