AtlasRAT: новый модульный троян удалённого доступа использует скрытую загрузку и маскировку под Flash Player

remote access Trojan

Обнаружена вредоносная программа удалённого доступа AtlasRAT, ориентированная на операционную систему Windows. Для проникновения в систему злоумышленники применяют четырёхэтапную цепочку загрузки, исполняемую исключительно в оперативной памяти. Первым звеном служит файл FlashPlay.exe, написанный на Delphi и выдающий себя за установщик Adobe Flash Player. После запуска этого файла начинается последовательное восстановление фрагментов кода, которое в итоге приводит к активации основной вредоносной нагрузки.

Описание

Второй этап цепочки представляет собой реконструкцию зашифрованных фрагментов, в результате которой формируется небольшой загрузчик. Этот загрузчик связывается с управляющим сервером злоумышленников и получает оттуда следующий модуль. Только после его исполнения в память загружается финальная динамическая библиотека - основная программа удалённого доступа. Для связи с командным сервером вредонос использует зашифрованный канал, основанный на протоколе TLS и современном алгоритме шифрования. При этом применяется самоподписанный сертификат, имитирующий сертификат обновлений Microsoft, что усложняет выявление подозрительного трафика.

По данным аналитиков ASEC, публичный анализ AtlasRAT пока ограничен - известно лишь несколько независимых исследований. Однако ретроспективный поиск по общей базе вредоносных файлов выявил 146 уникальных образцов, шесть версий, а также 27 эвристических разновидностей. Такой масштаб и разнообразие нехарактерны для одного оператора. Это позволяет предположить, что вредонос мог разрабатываться на коммерческой основе или распространяться в закрытых сообществах.

После закрепления в системе AtlasRAT получает возможность выполнять модульные плагины, загружать и запускать произвольные файлы, проверять наличие определённых процессов, а также вести скрытую запись нажатий клавиш. Отдельная функция позволяет внедрять вредоносную динамическую библиотеку в процесс приложения WeChat. Такое внедрение даёт злоумышленникам доступ к переписке и данным мессенджера, минуя стандартные средства защиты.

Для долговременного присутствия в системе используется отдельный модуль закрепления. Он способен вмешиваться в работу фоновой службы интеллектуальной передачи Windows (BITS), изменять файл профиля пользователя для автоматического запуска при входе, а также обходить контроль учётных записей (UAC) с помощью легитимной утилиты Windows и правок реестра. Серверы управления AtlasRAT, по имеющимся данным, расположены в Гонконге и Южной Корее.

Связь вредоноса с известной группировкой Silver Fox пока остаётся на уровне косвенных улик и окончательно не подтверждена. Гораздо важнее, что AtlasRAT представляет собой не единичную программу, а целую платформу для сборки вариантов. Установлены параллельные сборки для 32- и 64-разрядных систем, итеративная перекомпиляция, отдельный модуль закрепления и постепенное внедрение самоподписанных сертификатов. Такая архитектура позволяет быстро адаптировать вредонос под разные цели и условия.

Понимание структуры разработки и распространения AtlasRAT важнее, чем точная атрибуция конкретному злоумышленнику. Для защиты от подобных угроз организациям следует мониторить необычную активность фоновой службы BITS, проверять наличие самоподписанных сертификатов с поддельными именами издателя, а также обращать внимание на процессы, внедряющиеся в мессенджеры и другие легитимные приложения. Регулярное обновление всех компонентов системы и использование принципа минимальных привилегий остаются базовыми мерами, снижающими риск заражения.

Индикаторы компрометации

IPv4

  • 101.43.53.116
  • 108.187.7.84
  • 116.204.169.70
  • 143.92.32.49
  • 143.92.32.65
  • 192.163.162.30
  • 206.119.191.242
  • 23.226.57.50
  • 27.124.20.172
  • 38.46.13.82
  • 82.23.246.175

IPv4 Port Combination

  • 150.158.50.175:443

Domain

  • bifa668.com

SHA256

  • 03d93b56ac4219a8ac8a55fd4ba777618b5682cc84bec0efe8ea78e497dd3b3d
  • 04bef2153417efeb408d8e027bd91bb6db5b957c43ceb7429a15cb76ef436af3
  • 06abfcb1b253bb6722d01181dc4bf90f25d012ea585974e49a7bf839a20f0d24
  • 06b06be9dfbc70557278ebd9622c6994b30be2642793d2fafec228240459fbb2
  • 0941884daf94d347e4bdd793b2ecb8a0692ae8054ed7d62e0663a982af113a0e

Комментарии: 0