Новый вариант PureRAT доставляется через фишинговую кампанию с фальшивым видеоплеером Drive Video

remote access Trojan

Специалисты по информационной безопасности выявили новую цепочку заражения, нацеленную на пользователей Windows. Вредоносное программное обеспечение распространяется под видом установщика видеоплеера Drive Video, используя тематику бренда SMVEO. Основным бэкдором в этой кампании выступает известное средство удалённого доступа PureRAT, доставляемое через многоступенчатый процесс, включающий исполнитель Python и защищённые сборки .NET.

Описание

Исследование началось с анализа файла DriveVideoSetup-x64-0.1.0.exe, который маскируется под легитимный установщик. При запуске он не сразу проявляет вредоносную активность. В изолированных средах, таких как некоторые песочницы, инсталлятор может лишь прописать запись в реестр для автозапуска, а полная цепочка выполнения запускается только после перезагрузки системы либо ручного входа пользователя. Таким образом, атакующие избегают простого динамического анализа, требующего немедленного исполнения.

Закрепление в системе происходит через стандартный ключ реестра HKCU\Software\Microsoft\Windows\CurrentVersion\Run. При следующем входе пользователя в систему запускается скомпрометированный Python-байткод, который хранится в закодированном виде. Расшифровка первой стадии состоит из последовательности: декодирование Base85, разархивирование zlib и выполнение через marshal.loads(). Этот процесс загружает следующий скрытый модуль.

Вторая стадия Python содержит два блоба: один представляет собой RSA-ключ в кодировке Base64, второй снова зашифрован через Base85 и zlib. Ключевым компонентом данного этапа является функция hybrid_decrypt, которая последовательно применяет операции XOR, AES и RC4. После расшифровки формируется третий этап - загрузчик шелл-кода. Тот, в свою очередь, использует 16-раундовый генератор псевдослучайных чисел с ключом для расшифровки исполняемого образа PE, начиная со смещения 0x104C. Полученный шелл-код загружается в память через стандартные Windows API - VirtualAlloc, RtlMoveMemory и CreateThread, что переводит выполнение на код, написанный на ассемблере.

После запуска шелл-кода наступает очередь загрузчика .NET. Этот компонент носит внутреннее имя Ykzrh.exe (также встречается как smveo-csharp-agent.exe) и обладает высокой степенью защиты. Статический анализ в дизассемблерах показывает неполные фрагменты кода, но при выполнении в отладчике обнаруживается сложная система виртуализации и восстановления метаданных во время выполнения. Загрузчик использует зашифрованные карты токенов, динамическую инициализацию делегатов и рефлексию для восстановления методов, а также собственный интерпретатор байт-кода. Это окружение защиты скрывает настоящую функциональность программы-вымогателя, а не само ядро PureRAT.

Из загрузчика извлекается встроенный ресурс с именем Xuvrfuo. Для его расшифровки применяется алгоритм TripleDES-CBC с ключом 1E4760505B92C0AA0DE15226D001EE47 и вектором инициализации 1AB225BFC42E570D. Дополнительное сжатие через Deflate после небольшого заголовка даёт исполняемый файл следующей стадии - Uwjoqtb. Этот модуль, по данным антивирусного детектирования Microsoft, классифицируется как Trojan:MSIL/PureRat.ABA!MTB и ориентирован на платформу .NET Framework 4.0 со странной временной меткой - 23 мая 2026 года.

Сборка Uwjoqtb содержит множество зашифрованных ресурсов, а её статическая декомпиляция показывает заглушки, прокси-методы и неполные пути. Полная функциональность активируется только в процессе выполнения после дешифровки. Динамический анализ зафиксировал, что вредоносная программа устанавливает соединение с агентом на домене agent.sm-veo.com, а в журналы записываются строки "agent starting 2.3.0, auto-enrolling, ws connection". Эти признаки указывают на использование аутентифицированных соединений по протоколу WebSocket.

После успешной регистрации в инфраструктуре злоумышленников PureRAT ожидает удалённых команд. Он способен выполнять скрипты, перехватывать управление системой и передавать данные. Техника доставки через приманку с видеоплеером характерна для социальной инженерии: пользователю предлагают скачать обновление или установить проигрыватель для просмотра контента. В данном случае дистрибутив подписан цифровой подписью от имени Smartcore LLC, что придаёт ему ложную легитимность.

Предоставленный анализ показывает, что злоумышленники используют многослойную обфускацию на разных языках: Python, шелл-код и защищённые сборки .NET. Каждый этап зашифрован и часто требует ручной активации после перезагрузки, что усложняет детектирование автоматическими средствами. PureRAT остаётся в памяти, поддерживая постоянную связь с управляющим сервером через WebSocket с аутентификацией. Это позволяет атакующим адаптировать команды под конкретную жертву.

Для защиты от подобных угроз организациям следует уделять внимание многоэтапному анализу в песочницах, которые симулируют перезагрузку и длительное выполнение. Важно контролировать записи в автозапуск, особенно для исполняемых файлов из ненадёжных источников. Обучение пользователей распознаванию поддельных страниц загрузки видеоконтента также остаётся актуальной мерой. Подпись Smartcore LLC не должна считаться гарантией безопасного файла, так как сертификаты могут быть скомпрометированы или использоваться для маскировки вредоносного ПО.

Данная кампания продолжает тенденцию использования комплексных цепочек заражения, где каждый этап скрыт собственным шифрованием и выполняется только при определённых условиях. PureRAT, защищённый технологией виртуализации кода, остаётся сложной мишенью для сигнатурного анализа и требует эвристических подходов к выявлению.

Индикаторы компрометации

IPv4 Port Combination

  • 103.183.115.177:56001
  • 103.183.115.177:56002
  • 103.183.115.177:56003

Domain

  • admin.sm-veo.com
  • agent.sm-veo.com
  • smveo.com

SHA256

  • 628adb8b1814491d74b1cbf9d1ef25e36e93f58f8bc2d24b536bcd1627232a34
  • 6805394cfec5a680860c5828ca003216fdc626e91ac649a177d2c64ee1ed8127
  • 6ef97cd831f3cd77ee2dcf98b100b31672887ede7c34ed2017039b9ae434ff9d
  • 8e751724a30386948628c786e6cf4c894aebec8aa36d979b13d6b61a6b5e29c7
  • ca36b7438f248e01a20808fa0bbd30938eb3fac792b5ca59bf3ade01afa48992
  • e70cc6dddce8717ea5b4d3597d1543d43cfa9a0c2eac6c52f309adfe879b7352
  • f3284e498890139de2f94be50b260ec7547a91a63d72b926b71ae343106edc02

WebSocket Secure

wss://agent.sm-veo.com:8443/v1/ws

Индикаторы компрометации

Комментарии: 0