LimeRAT: Открытый инструмент для фишинговых атак и скрытого управления системами

remote access Trojan

Вредоносный набор LimeRAT, построенный на платформе .NET и доступный в открытом доступе, привлекает злоумышленников различного уровня подготовки благодаря широкому спектру деструктивных возможностей. Данное программное обеспечение способно не только похищать конфиденциальные данные и вымогать средства с помощью шифрования информации, но и превращать заражённое устройство в элемент бот-сети с базовым функционалом. Удобная панель управления делает этот инструмент особенно востребованным среди начинающих операторов, что существенно расширяет ландшафт угроз для корпоративных и частных пользователей.

Описание

LimeRAT сочетает в себе функции обхода антивирусных решений, механизмы противодействия анализу в виртуальных средах, малый объём на диске и шифрование сетевого трафика. Эти характеристики повышают его привлекательность для атакующих любого уровня квалификации. Основным вектором проникновения остаются фишинговые кампании, что делает обучение конечных пользователей распознаванию подозрительных писем и вложений ключевой мерой защиты.

Одним из наиболее заметных способов доставки LimeRAT стала эксплуатация популярности пакета Microsoft Office. В 2020 году злоумышленники организовали кампанию, в ходе которой вредоносная полезная нагрузка распространялась внутри защищённых паролем файлов Excel. Чтобы открыть документ, жертва должна была ввести пароль, указанный в самом фишинговом письме, специально составленном методами социальной инженерии. Такой подход позволял обходить почтовые фильтры, проверяющие вложения на наличие вредоносного кода, поскольку файл в зашифрованном виде не вызывал подозрений у автоматических анализаторов.

Согласно анализу векторов распространения, LimeRAT также активно доставляется через вложения электронной почты, вредоносные рекламные объявления на сайтах, методы социальной инженерии и так называемые "кряки" - нелицензионные версии программного обеспечения. Каждый из этих каналов нацелен на снижение бдительности пользователя и обход технических средств защиты.

Уникальность LimeRAT заключается в его многофункциональности. После внедрения в систему инструмент способен осуществлять кейлоггинг (запись нажатий клавиш), кражу паролей из сохранённых данных браузеров и других приложений, а также делать снимки экрана. Кроме того, вредоносная программа может выполнять произвольные команды, переданные с командно-контрольного сервера, передавать файлы в обе стороны и использовать вычислительные ресурсы инфицированной машины для добычи криптовалют или организации распределённых атак на отказ в обслуживании (DDoS).

Подобное разнообразие возможностей превращает заражённое устройство в универсальный инструмент для дальнейших атак внутри сети компании. После первичного заражения злоумышленник может незаметно собирать учётные данные сотрудников, перемещаться по корпоративной инфраструктуре (боковое перемещение) и в конечном итоге эксфильтровать критически важную информацию или запускать программы-вымогатели на серверах баз данных.

Основным риском для организаций является проникновение LimeRAT через ничего не подозревающих сотрудников, открывающих прикреплённые к письмам Excel-файлы или запускающих вредоносные установщики. Даже одно заражение может привести к длительному простою производственных систем, финансовым потерям от выкупа или утечке персональных данных клиентов. В случае перехода к стадии майнинга криптовалюты компания также столкнётся с повышенным энергопотреблением и деградацией производительности парка компьютеров.

Для снижения вероятности инцидента рекомендуется внедрить регулярное обучение персонала основам информационной безопасности, включая распознавание фишинговых писем с нестандартными просьбами ввести пароль для открытия документа. Дополнительно следует настроить почтовые шлюзы на анализ защищённых архивов и вложений нестандартных форматов, а также использовать решения класса EDR (обнаружения и реагирования на конечных точках) для выявления аномальной активности, такой как нехарактерное использование процессора при майнинге или массовая отправка данных во внешние сети.

Тенденция к распространению открытых и хорошо задокументированных вредоносных наборов, подобных LimeRAT, сохраняется. Это означает, что даже операторы без глубоких технических навыков могут проводить сложные многоступенчатые атаки. В таких условиях основная нагрузка по защите ложится на комбинацию технических барьеров и повышение цифровой грамотности пользователей, поскольку единственный случай непреднамеренного запуска вредоносного файла способен свести на нет работу самой современной системы периметральной защиты.

Индикаторы компрометации

URL

  • http://14.184.40.239:9800/Du%20lieu/DL%20A%20Tuyen/TAI%20LIEU%20CHUNG/client/Expllorer.exe
  • http://91.92.253.69/3.exe
  • https://pastebin.com/raw/6bPeUTd1
  • https://raw.githubusercontent.com/ducminh23/ducminh23/main/New-Client.exe

MD5

  • 24127319213b7e66169c4ea12f44a867
  • 363c0e3637bc0f5bf21ff253d8ab3413
  • 3cfa08af2e428627fc94d12cf816fa84
  • 4d404ac646564376d34cfbabbfe508ec
  • 4e37d7cdacd6f2f1fd4bba48a6705705
  • 54e737644c21402034c863a89de9f785
  • 67071b5da1fb59324066982123ed7f68
  • 6b3e8c6d5aa1896241ed1edf73204371
  • 71e04dd1a7ad7068fa236cb7aeb647b3
  • 93713221ec3d756d1091b3a05d489ef8
  • 96adc2ba45dfff4d5d37bba5aebca86f
  • ad997dc4ee32ab469e45009f218175d0
  • c7d749686aa87a0826f47179002820dd
  • d36f15bef276fd447e91af6ee9e38b28
  • da931a33c6dd88f17bd73fad95cc726a
  • dffce796a69f576b2ce5161c5bf23249
  • e3eaf28d0259c1b26429966c9b09a3cc

SHA1

  • 17ef145486c494ea9c727972c501471e720887f0
  • 69dd9ef68544298fefc72ea1d9fbd363049d23b3
  • 704c056858e72bece27aea03d81dea070a239b6a
  • 83fdc084031f6ffb1fb3488166100628e1656c65
  • b117999cc232f0faf9ff619dcabe34cea1f4d37e
  • d81c0e03872d9c843087492ca1dc51572454662b
  • ffa0d8f480c4f39037be40d1eba0a6b6f9016420

SHA256

  • 024cce95a63124cd3cbfe3f21fbacf8437fd288717fce379006064aa2a97641e
  • 0794bc31d71174be2e372f0166e041f1a6653d63df29f9aebf19233e477ea9b2
  • 236f4ff5a788811a7de51b80e293c2203f8c2dc43a602560527f054653638606
  • 2889c2834599b95a91d0b4136ed7df199d62e47061dd01d18922d7a7fb15954e
  • 4364a60cc5f7039a24528452680648850d7b3f434c25892d1b3b5e5aa14898fb
  • 44f8f0b67907cb91d414a1c0cb33e74e42d201e05869129a9d1d4039dbfb0fe2
  • 5ec2650940db1e24271b84e5553d8454f17a7c99cbb36579aa843aa09798efe3
  • 618f5e23d3c910b509f9032fb8ef105a1b9774598f6e0409fbef044f45204cf9
  • 6d28fe68df58ab9121992fdcfba660bac50108c9ea9fd786a8dc3611b4f60289
  • 81fb9aba4bee634b3a5ae80a974416d713c7e99e226be813c07e3850a92d4d99
  • 93a09a5ecefc75e6fda23d83deffeffddf544da2103a75422e768d26cfe9ee7f
  • 940e18e109ff6af1d6c8ab01f00746034ae67dd62c49a2353931b91ef36f4e0d
  • a1f8bb5990775f277540eb4c7579695477445afd90262cb819567cc9b3042166
  • a7b1c2a715bb2f2a6358825f341bcd9e3db00164f44afae1a1e8538ebfdf3a9f
  • b29cf2fc83f2c5871baf6d54b9593dec38a09208818482ec5f94947745ca7f11
  • ba870136fc03dee7dd8df18b7e5ddf7e6a67bff8da174f0e89893aae83dc48ca
  • c9101aac915418735b74d5120cae0cdef803555d9a8399cf9ee5457d5c790513
  • ceca4ad3a264bb47c499b1fd9ac2d89e70ecda197164742be6e3c57d30a3bde7
  • d1e23942effbdf831fb99ceb19495a5338fbcf2872a6782c58b184b4b2b33c4d
  • d938672b5d4f3a25c48474597752ff5f8af36472802a2c6767b2e7dd18506c71
  • edd435f7c653f3fc19e95b5a088f30476bac4fea1b63333902e1ec2eed6b7499
  • f5f67f6e64c6524f7cd1dcda342b95c9c175f86e7e2c10c24dd5af478f0a0b40

Комментарии: 0