Масштабная кампания по распространению AsyncRAT через ScreenConnect прикрывается поддельными установщиками популярного ПО

remote access Trojan

Специалисты сервиса Kaspersky Managed Detection and Response раскрыли крупную вредоносную кампанию, в ходе которой злоумышленники использовали легитимный инструмент удалённого администрирования ScreenConnect для доставки троянца удалённого доступа AsyncRAT. Исследование началось с единичного инцидента, зафиксированного системой мониторинга, и привело к обнаружению более 90 поддельных веб-сайтов, локализованных на десяти языках. Атакующие маскировали вредоносные установщики под популярные программы: OBS Studio, DNS Jumper, DS4Windows, Bandicam, Glary Utilities и другие. В результате жертвами стали как обычные пользователи, так и организации, скачавшие "бесплатное ПО" из результатов поисковой выдачи.

Описание

Схема атаки строилась на технике DLL sideloading (загрузка вредоносной библиотеки легитимным исполняемым файлом). Вредоносные архивы содержали подписанный Microsoft файл install.exe и библиотеку install.res.1033.dll. При запуске установщика библиотека загружалась в память и разворачивала скрытый сервис ScreenConnect, который затем ожидал команд от управляющего сервера (C2, command and control - инфраструктура управления злоумышленников). Далее через ScreenConnect выполнялись PowerShell- и VBS-скрипты, отключавшие средства защиты (Windows Defender, контроль учётных записей UAC) и разворачивавшие конечную полезную нагрузку - AsyncRAT.

Цепочка заражения начиналась с сайта-клона, который имитировал официальный ресурс для загрузки OBS Studio (studioobs[.]com). При нажатии кнопки скачивания архив obs-studio-windows-x64.zip загружался с другого домена (fileget.loseyourip[.]com). Внутри архива находились переименованный install.exe и папка Assets, содержащая MSI-пакеты, переименованные в DLL. Один из них устанавливал ScreenConnect в тихом режиме, второй - легитимную версию OBS Studio (для отвлечения внимания). ScreenConnect запускался как служба с типом доступа "Access", что позволяло прямое удалённое подключение к системе.

После установки ScreenConnect генерировал скрипт Fj5NmEsp9EuKrun.ps1, который исключал из проверок Windows Defender все диски, корневые директории и процесс RegAsm.exe, а также отключал UAC. Затем запускался VBS-скрипт installer_method3_stream.vbs, создававший в каталоге C:\Users\Public несколько файлов, включая cap.ps1 и script.vbs. Последний завершал все текущие процессы PowerShell для сокрытия следов и запускал cap.ps1. Этот скрипт читал файл secret_bytes.txt, деобфусцировал данные с помощью XOR-ключа 0xA7 и инвертирования битов, получая PE-образ (исполняемый файл). Полученный образ рефлективно загружался в среду CLR (Common Language Runtime, среда выполнения .NET).

Загруженный модуль использовал технику process hollowing (замена кода легитимного процесса). Он создавал новый процесс RegAsm.exe в приостановленном состоянии, замещал его адресное пространство кодом AsyncRAT и возобновлял выполнение. Таким образом, троянец работал внутри доверенного системного процесса, что усложняло обнаружение. Для закрепления в системе создавалась задача планировщика MasterPackager.Updater, запускавшая script.vbs каждые две минуты. После успешного внедрения RegAsm.exe устанавливал соединение с C2-доменом mora1987[.]work[.]gd.

Согласно отчёту Лаборатории Касперского, кампания началась в октябре 2025 года и продолжалась до конца марта 2026 года. Инфраструктура атакующих включала два кластера серверов. Первый - на IP-адресах 162.216.241[.]242 и 198.23.185[.]81 (США, провайдеры Dynu Systems Incorporated и NOHAVPS LLC). На этих серверах размещались поддельные сайты, клонирующие страницы игр и бесплатного ПО. Второй кластер - 2.59.134[.]97 (Германия, dataforest GmbH), где также хранились вредоносные архивы. Всего зафиксировано более 90 доменов, причём поддельные сайты с бесплатным ПО создавались с октября 2025 года, а более ранние (с августа 2025 года) маскировались под игры.

Анализ C2-доменов ScreenConnect и AsyncRAT выявил множество адресов, используемых для управления заражёнными системами. Некоторые из них были зарегистрированы ещё до начала кампании, что указывает на длительную подготовку злоумышленников. На момент публикации многие сайты-приманки оставались доступными в поисковой выдаче, хотя активность кампании была приостановлена.

Атакующие активно применяли методы поисковой оптимизации (SEO), чтобы поддельные ресурсы оказывались в топе результатов поиска по запросам популярного ПО. Это позволяло привлекать большое число пользователей из разных стран - от англоязычных до русскоязычных и китайскоязычных. Потенциальная цель кампании - массовая кража учётных данных и получение доступа к корпоративным сетям для последующей перепродажи на теневых площадках.

Для снижения рисков эксперты рекомендуют внедрять строгие списки разрешённого ПО, контролировать установку MSI-пакетов из непроверенных источников, отслеживать появление новых служб удалённого администрирования и задач планировщика, а также фильтровать исходящий трафик к незнакомым доменам. Особое внимание уделяется обучению пользователей безопасному скачиванию и проверке подлинности источников. Корпоративным клиентам дополнительно советуют мониторить утечку учётных данных через сервисы отслеживания цифрового следа.

Индикаторы компрометации

IPv4

  • 185.254.97.249
  • 198.23.185.81
  • 45.145.41.205

Domain

  • all-toll-free.loseyourip.com
  • all-toll-free.publicvm.com
  • antimicrox.net
  • antimicrox.pro
  • apexlegends.org
  • arksurvival-ascended.com
  • arma-reforger.com
  • bandicam.app
  • bandicam.cc
  • bandicam.io
  • bandizip.net
  • bandizip.pro
  • clair-obscur-33.com
  • clair-obscur-33.town
  • cloudsynn.com
  • corel-draw.net
  • cpuz.app
  • cpuz.pro
  • crosshair-x.com
  • crosshairx.net
  • crosshairx.pro
  • crosshairx.site
  • crosshairx2.com
  • crosshairxv2.com
  • crusader-kings.church
  • crusader-kings.com
  • crystaldiskmark.app
  • crystaldiskmark.cc
  • crystaldiskmark.dev
  • crystaldiskmark.io
  • crystaldiskmark.pro
  • deadreset.com
  • defendercontrol.app
  • defender-control.com
  • defendercontrol.download
  • defendercontrol.org
  • defendercontrol.pro
  • direct-download.giize.com
  • dnsjumper.app
  • dns-jumper.com
  • dnsjumper.io
  • dnsjumper.pro
  • download-full-version.ooguy.com
  • ds4windows.io
  • ds4windows.net
  • ds4windows.pro
  • edgeserv.ru
  • ehostservers.xyz
  • elden-ringnightreign.com
  • ferdium.app
  • ferdium.pro
  • fernbus-simulator.com
  • file-download-crosshairx.giize.com
  • fileget.loseyourip.com
  • free-download.camdvr.org
  • glary-utilities.com
  • gom-player.app
  • gom-player.net
  • km-player.com
  • km-player.pro
  • kms-tools.com
  • kms-tools.net
  • libreoffice.pro
  • losslessscaling.app
  • lossless-scaling.app
  • lossless-scaling.download
  • lossless-scaling.online
  • losslessscaling.pro
  • managedevice.xyz
  • manageserver.xyz
  • mediaplayerclassic.net
  • mediaplayerclassic.pro
  • mgba.app
  • mgba.dev
  • mgba.pro
  • monster-hunterwilds.com
  • mora1987.work.gd
  • mpc-update.giize.com
  • obs-studio.pro
  • obs-studio.site
  • ovr-advanced-settings.com
  • ovr-toolkit.com
  • pingpanl.pro
  • pingserv.pro
  • processhacker.app
  • processhacker.dev
  • processhacker.net
  • processhacker.org
  • r.manage-server.xyz
  • ready-ornot.com
  • serverdnsplan.net
  • servermanagemen.xyz
  • steamtools.cc
  • steamtools.pro
  • studioobs.com
  • studio-obs.com
  • studio-obs.net
  • studioobs.pro
  • studio-obs.pro
  • tmodloader.app
  • tmod-loader.com
  • tmodloader.download
  • tmodloader.org
  • tmodloader.pro
  • vlc-media.com
  • vlc-media.net
  • vlc-player.net
  • wallpaper-engine.app
  • winservec.net

MD5

  • 01325880efffec546f59490089a3b415
  • 0eee9bad07e22415439e854657fa1366
  • 1e6a5c7b620d487d0cfc6874c3b77c90
  • 479bd3bb617b39cd4a46d0768a2592d4
  • 54025ce2a9405039899fe99a1d77e0bb
  • 5b7e1fe55bd7b5ea54bd4ed1677e5a26
  • 5f96c04e3afae97017b201be112284d2
  • 695e794631ef130583368770e7b81e98
  • 73bead922109a61e5f9f85771a7812c5
  • 776dfd3df9c04bb9fcdd6c1880c3761a
  • 83601c3d4ed28e8d2be1b99beb8ec18c
  • 8e4c57358a66eb14d31abb614ddc68de
  • 8f4e8b680d3e8d3f5ac39bd72882f713
  • 999a63730c9634481d1d76955a2e76a8
  • 9a9ccd8b0e5d05f4ee77667b024844db
  • a40d3aeb0dae5b00bdb3a517f3135bbb
  • a85a5bfdcb7c65ab93043b8cf9e20065
  • b32810973132d11afd61ccee222bbb79
  • bd05fcf80e493cf9aa71ec510319469d
  • edff4f58722c93d7c09ed71899416396

Комментарии: 0