С середины июня 2026 года специалисты по информационной безопасности зафиксировали 43 командно-контрольных сервера (C2), связанных с активностью трояна удаленного доступа AtlasRAT. Предыдущие публичные отчеты не описывали полную цепочку загрузки, которая, как выяснилось, состоит из четырех этапов и выполняется исключительно в оперативной памяти, сводя к минимуму запись на диск. Такая техника значительно усложняет обнаружение традиционными средствами защиты, ориентированными на анализ файловых артефактов.
Описание
Первым звеном цепочки служит исполняемый файл на языке Delphi, замаскированный под установщик AGE Flash Player. Этот компонент загружает зашифрованный PE-файл второй стадии, который на основе восьми фрагментов восстанавливает shellcode-загрузчик. Далее загрузчик устанавливает соединение с адресом 150.158.50[.]175:443, используя уникальное рукопожатие с сигнатурой "BFuck\0\0\0". После успешного обмена загрузчик получает следующий этап и в конечном итоге запускает 32-разрядную библиотеку DLL под именем MainDll.dll через механизм ServiceRun.
Финальная полезная нагрузка (RAT) использует шифрование связи с C2-сервером по протоколу ChaCha20 поверх TLS. Такая комбинация обеспечивает защиту трафика от перехвата и анализа. Среди возможностей трояна - выполнение произвольного кода через модульные плагины, офлайн-кейлоггинг (запись нажатий клавиш в отсутствие сетевого подключения), а также сбор инвентаризации средств защиты для 33 исполняемых файлов различных вендоров. Особое внимание уделено внедрению DLL-библиотеки в процесс мессенджера WeChat. Для этого используется техника создания удаленного потока через функцию LoadLibraryW. Атака на WeChat позволяет злоумышленникам перехватывать переписку и получать доступ к учетным данным.
Анализ цифрового сертификата, которым подписана DLL, показал, что он самоподписанный, но содержит тему CN=update.Microsoft.Com, O=Microsoft Corporation, C=US. Этот сертификат применяется для инициализации TLS-клиента при установке зашифрованного канала с C2. Подобные поддельные сертификаты - распространенный прием для обхода проверок подлинности на стороне жертвы.
Предоставленный анализ также выявил, что образец AtlasRAT содержит маркер "By@V<", ранее встречавшийся в образцах семейства Silver Fox, описанных компанией Hexastrike. Однако строки рукопожатия различаются: в Silver Fox использовалось "SFuck\0\0\0", а в данном варианте - "BFuck\0\0\0". Это указывает на возможное повторное использование кода или одного автора, но с намеренными модификациями для затруднения корреляции.
Индикаторы компрометации, приведенные в отчете, включают как сетевые, так и хостовые артефакты. Для обнаружения на уровне сети рекомендуется отслеживать подключения к IP-адресу 150.158.50[.]175 на порт 443, сигнатуру "BFuck\0\0\0" в начале сессии, а также SHA-256 хеш сертификата "3f152103ea35c0f7feb205651a91e3c946b8057d1ea6f046ffc44fa611fd0267". На конечных точках стоит проверять наличие файлов в каталоге "C:\Users\Public\Documents\": "offline.Ini", "MODIf.Html", "AtlasPro.Ini" и "Wxfun.DLL". Последний, вероятно, является именем внедряемой библиотеки для WeChat.
Важно отметить, что злоумышленники применяют многослойную загрузку исключительно в памяти - ни один из промежуточных компонентов не сохраняется на диск в явном виде. Это делает традиционные методы сигнатурного анализа на основе файлов малоэффективными. Для защиты организаций необходимо применять поведенческий анализ процессов, мониторинг создания удаленных потоков, а также отслеживать нестандартные обращения к функциям LoadLibraryW в контексте легитимных приложений.
На данный момент исследователи не связывают кампанию с какой-либо известной APT-группировкой. Есть основания полагать, что AtlasRAT может распространяться коммерчески или в закрытых частных схемах - об этом говорит продуманная архитектура загрузчика, поддержка плагинов и возможность тонкой настройки под разные цели. Однако точные источники распространения и личности разработчиков остаются неизвестными.
Тенденция к использованию бесфайловых методов и загрузчиков с изменяемыми сборками становится все более распространенной среди авторов вредоносного ПО. AtlasRAT - очередной пример того, как сложность цепочки загрузки растет, а порог обнаружения для стандартных средств защиты повышается. Компаниям, использующим мессенджер WeChat в корпоративной среде, стоит уделить особое внимание контролю целостности процессов и внедрить политики, ограничивающие запуск неподписанного кода в памяти.
Индикаторы компрометации
IPv4
- 108.187.7.84
- 116.204.169.70
- 143.92.32.49
- 143.92.32.65
- 143.92.32.72
IPv4 Port Combination
- 150.158.50.175:443
SHA256
- 03d93b56ac4219a8ac8a55fd4ba777618b5682cc84bec0efe8ea78e497dd3b3d
- 04bef2153417efeb408d8e027bd91bb6db5b957c43ceb7429a15cb76ef436af3
- 06abfcb1b253bb6722d01181dc4bf90f25d012ea585974e49a7bf839a20f0d24
- 06b06be9dfbc70557278ebd9622c6994b30be2642793d2fafec228240459fbb2
- 0941884daf94d347e4bdd793b2ecb8a0692ae8054ed7d62e0663a982af113a0e
- 3F152103ea35c0f7feb205651a91e3c946b8057d1ea6f046ffc44fa611fd0267
- B5d661985706e1f2223a78f076c73d459536302bbcbe6984d7931e0091210b87