AZALEA RAT: новая угроза, которая прячется внутри безобидного пакетного файла

remote access Trojan

В подпольных киберпреступных сообществах набирает популярность AZALEA RAT - многофункциональная программа удалённого управления, распространяемая по модели "вредоносное ПО как услуга" (MaaS). Операторы предлагают покупателям не просто вредоносный файл, а целую платформу с панелью управления. С её помощью можно создавать новые образцы угрозы, разворачивать кампании и следить за заражёнными компьютерами. Наличие собственного операторского портала и системы администрирования указывает на то, что проект активно развивается и привлекает всё больше пользователей. Для киберпреступников это означает снижение порога входа: чтобы использовать AZALEA RAT, не нужно самостоятельно писать код или разбираться в сложных техниках. Сообщается, что подпольные форумы активно продвигают эту программу, размещая объявления о продаже и обучающие материалы.

Описание

Особую тревогу вызывает способ доставки этой угрозы. Один из зафиксированных образцов представлял собой пакетный файл Windows, который антивирусные сканеры единодушно признали чистым: ни один из 61 детектора не выдал предупреждение. Однако при детальном разборе выяснилось, что внутри файла спрятан сложный многоступенчатый загрузчик, использующий штатные компоненты операционной системы. Пакетный файл выглядит как безобидный скрипт, но его истинная функция раскрывается только при выполнении. Такой подход помогает злоумышленникам обходить системы, которые полагаются на поиск известных вредоносных сигнатур.

Как показало исследование PointWild, загрузчик начинается с копирования легитимного исполняемого файла из состава платформы .NET (программной платформы Microsoft) и подмены его конфигурации. Созданный таким образом файл заставляет систему при запуске автоматически подгрузить вредоносную библиотеку ещё до того, как основная программа начнёт работать. Этот приём известен как перехват механизма загрузки приложений .NET, и он встречается во многих современных атаках. Благодаря использованию доверенных компонентов Windows вредоносная библиотека мало чем отличается от обычных легитимных модулей, что затрудняет её детектирование. Такой метод маскировки особенно опасен тем, что многие автоматизированные анализаторы не обращают внимания на файлы конфигурации.

Дальнейшие этапы тоже продуманы. Внутри пакетного файла хранятся зашифрованные компоненты, которые извлекаются при помощи доверенной утилиты Windows. После расшифровки на диск попадает исполняемый файл AZALEA RAT. Он запускается скрытно, без каких-либо окон, а исходный пакетный файл удаляет сам себя, чтобы затруднить расследование. Кроме того, для маскировки применяются случайные имена папок и файлов, а сама расшифровка происходит непосредственно перед запуском. Помимо этого, загрузчик проверяет, не выполняется ли он в исследовательской среде, и в некоторых случаях прекращает работу. Всё это снижает количество следов, которые могли бы обнаружить специалисты по информационной безопасности.

Попав в систему, AZALEA RAT открывает злоумышленнику полный контроль над устройством. Программа способна перехватывать нажатия клавиш, похищать логины и пароли, захватывать удалённый рабочий стол и собирать сведения о доменной инфраструктуре. Встроенные инструменты позволяют изменять реестр, создавать записи в автозагрузке и планировщике задач, а также загружать и сохранять файлы на заражённом устройстве. В её конфигурации предусмотрены средства против отладки, работы в изолированной среде и виртуальных машинах. Вредоносная система также умеет обходить антивирусные проверки и заметать следы присутствия. Особую опасность представляет возможность скрытого доступа к экрану, что позволяет злоумышленнику наблюдать за действиями пользователя в реальном времени.

Важно отметить, что AZALEA RAT не привязана к какому-то одному способу заражения. Судя по опубликованным данным, та же вредоносная программа доставляется через вредоносные ярлыки Windows и архивы с поддельными документами. Потенциальными каналами распространения также остаются фишинговые письма, взломанные сайты, поддельные установщики и рекламные объявления. В одном из недавних отчётов описывался случай, когда заражение начиналось с вредоносного ярлыка, замаскированного под документ. Преступники активно экспериментируют с разными векторами, чтобы выбрать наиболее эффективный для каждой конкретной цели. Например, для атаки на конкретную компанию может использоваться фишинговое письмо, а для массовой кампании - рекламный баннер.

Коммерческая модель распространения делает угрозу особенно опасной. На подпольных форумах продавцы предоставляют покупателям доступ к порталу AzaleaControl. С его помощью оператор видит список заражённых машин, их статус, местоположение и установленное антивирусное ПО. Панель управления позволяет собирать статистику по кампании. При необходимости оператор может полностью перестроить вредоносное ПО под конкретные задачи: настроить периодичность обращения к серверу управления, выбрать способ закрепления в системе и даже включить функцию самоуничтожения при обнаружении признаков анализа. Это означает, что даже не обладающий глубокими техническими знаниями злоумышленник может арендовать инфраструктуру и запустить атаку на организацию. Подобные сервисы обычно работают по подписке, что приносит создателям стабильный доход и стимулирует дальнейшее развитие.

Для защиты от AZALEA RAT рекомендуется сочетать несколько мер. Прежде всего - регулярно обновлять операционную систему и приложения, чтобы закрыть известные уязвимости. Не менее важно использовать антивирусные продукты с поведенческим анализом, которые выявляют подозрительную активность, а не только сопоставляют файлы со списками угроз. Стоит обучать сотрудников распознавать фишинговые письма и не открывать вложения от незнакомых отправителей. Также полезно ограничить права пользователей, чтобы вредоносная программа не могла получить доступ к системным настройкам. Дополнительно рекомендуется внедрить мониторинг, который отслеживает необычные действия, например, запуск скрытых процессов или модификацию системных файлов. Особое внимание стоит уделить защите серверов и рабочих станций, на которых хранятся ценные данные.

Судя по темпам развития, AZALEA RAT - не разовая угроза, а устойчивое явление на криминальном рынке. Сам факт того, что вредоносное ПО продаётся как услуга и модернизируется с учётом новых защитных механизмов, говорит о профессионализации киберпреступности. Организациям стоит рассматривать чистый результат антивирусной проверки не как гарантию безопасности, а как повод для дополнительного анализа подозрительных файлов. Внимательность к деталям и многоуровневая защита сегодня важнее, чем когда-либо, поскольку даже неопытные злоумышленники получают доступ к инструментам, которые раньше были доступны только избранным. Пока одни вендоры улучшают детектирование, другие создают новые техники обхода, поэтому гонка между защитой и атаками будет продолжаться.

Индикаторы компрометации

Domain Port Combination

  • foreclosure-autobiography.with.playit.plus:1150

SHA256

  • 41609feacf589f2707975b2242c6cfd2ff179bdb8a725172ac27e4919271b904
  • 4923e904bb4645e950eeed97d0028d85eaf9854f10965bfade895bfa7460ddc5
  • 8bc68ae8b33e8bdff01dad86647021203d97dd71ef5f5178673a02782f957411

Комментарии: 0