Китайскоязычные троянские установщики заражают пользователей Ghost RAT: аналитики Palo Alto обнаружили масштабную кампанию

security

Специалисты Palo Alto Networks обнаружили крупную киберкампанию, распространяющую троянские программы установки под видом популярного китайского ПО. Злоумышленники зарегистрировали более 2 000 вредоносных доменов в феврале и марте 2025 года, маскируя их под легитимные ресурсы для загрузки программного обеспечения. Аналитики связывают атаку с распространением Ghost RAT - опасного удаленного доступа трояна, который может использоваться для кражи данных и контроля над зараженными системами.

Описание

Основными целями атаки стали пользователи из США и Китая, причем наиболее уязвимыми оказались компании, работающие в профессиональной и юридической сферах. Злоумышленники активно использовали социальную инженерию, предлагая зараженные версии таких программ, как DeepSeek AI Assistant, i4Tools и Youdao Dictionary. Эти приложения популярны среди китайскоязычной аудитории, что делает атаку особенно эффективной.

Техника распространения и вредоносная нагрузка

Вредоносные домены были зарегистрированы в большом количестве, причем около 1 400 из них имитировали сайт i4Tools, 600 - Youdao Dictionary и 5 - DeepSeek. Все они размещались на трех IP-адресах одного хостинг-провайдера, что указывает на централизованное управление инфраструктурой. Анализ WHOIS-данных показал, что регистрация доменов велась автоматизированно, с пиками активности в начале февраля и марта 2025 года.

Первоначально вредоносное ПО распространялось через zip-архивы, загружаемые с поддельных веб-сайтов. Установщики для i4Tools и Youdao были упакованы в MSI-файлы, а DeepSeek распространялся в виде EXE-файла. При этом MSI-установщики обновлялись почти ежедневно, меняя хэши вредоносных файлов, что затрудняло их детектирование антивирусами. EXE-версия DeepSeek оставалась неизменной с 12 марта 2025 года, что упрощало анализ ее поведения.

После запуска троянские установщики сбрасывали вредоносный файл svchos1.exe в папку C:\Users\Public\Documents\MM\, который, по предварительным данным, является модификацией Ghost RAT. Этот троян известен своей способностью скрытно передавать данные злоумышленникам, записывать нажатия клавиш и даже удаленно управлять зараженной системой.

Пост-инфекционная активность и связь с C&C-серверами

После заражения вредоносное ПО устанавливало соединение с удаленными серверами через TCP-порт 80 и HTTPS. Одним из ключевых доменов, используемых для управления ботнетом, стал xiaobaituziha[.]com, работающий на порту 8080. Также были обнаружены запросы к fs-im-kefu.7moor-fs1[.]com, которые возвращали обфусцированные двоичные файлы, сохраняемые в той же папке MM.

Аналитики отмечают, что Ghost RAT активно используется киберпреступными группировками для целевых атак, а его наличие в системе может привести к серьезным утечкам данных. Особую опасность представляет тот факт, что вредоносное ПО маскируется под легитимное ПО, что увеличивает шансы успешного заражения.

Рекомендации по защите

Пользователям, особенно тем, кто работает с китайскоязычным ПО, рекомендуется скачивать программы только с официальных сайтов разработчиков и проверять цифровые подписи файлов. Компаниям следует усилить мониторинг сетевой активности, обращая внимание на подозрительные соединения с неизвестными доменами. Также важно регулярно обновлять антивирусные решения и использовать системы обнаружения вторжений (IDS) для выявления аномального трафика.

Palo Alto Networks продолжает исследование этой кампании и рекомендует организациям, которые могли стать ее жертвами, провести аудит безопасности. В случае обнаружения подозрительной активности следует немедленно изолировать зараженные системы и обратиться к специалистам по кибербезопасности.

Эта атака в очередной раз демонстрирует, насколько изощренными становятся методы киберпреступников, использующих доверие пользователей к популярному ПО. Бдительность и соблюдение базовых правил кибергигиены остаются ключевыми мерами защиты от подобных угроз.

Индикаторы компрометации

Комментарии: 0