На 16 июня 2026 года исследователи Censys подтвердили работающую инфраструктуру управления и контроля (C2) у более чем десятка вариантов вредоносного программного обеспечения семейства AsyncRAT. Это семейство представляет собой удалённые трояны (RAT) для Windows, распространяемые в открытом исходном коде. Исходный код AsyncRAT был опубликован в январе 2019 года разработчиком под псевдонимом NYAN-x-CAT на GitHub, после чего многократно форкался (копировался с изменениями). Наиболее известный потомок, DCRAT (DarkCrystal RAT), породил вторую волну собственных форков. Восемь новых вариантов получили собственные идентификаторы (THREAT-245 - THREAT-252).
Описание
Ключевая особенность этого семейства - наследование структуры TLS-сертификатов от родительских версий. Каждый новый форк заимствует у предшественника поля сертификата, причём эта преемственность остаётся практически без изменений. По оценке аналитиков, именно паттерн сертификата O=<Name> By <author>, L=SH, C=CN, унаследованный от DCRAT, представляет собой наиболее надёжный сигнал для обнаружения данного вредоносного ПО независимо от конкретного варианта. Эта структура позволяет отслеживать всю линию развития семейства, а не гоняться за каждым форком по отдельности.
По данным аналитиков, семейство эволюционировало через последовательные форки. AsyncRAT, DCRAT и VenomRAT породили множество дочерних RAT, причём большинство форков переиспользуют поля сертификатов родителя, а не заменяют их на собственные. Метаданные сертификата оказываются самой надёжной поверхностью для обнаружения: названия вариантов появляются в полях Subject (субъект) или Issuer (издатель) сертификата, а комбинация L=SH, C=CN плюс O=* By * на нестандартных портах однозначно указывает на принадлежность к семейству, даже если форк не содержит дополнительных опознавательных признаков.
Аналитики отмечают неравномерность развёртывания по дереву развития. Несколько вариантов имеют десятки активных C2-хостов (например, AsyncRAT - около 49, DCRAT - около 36, Gh0stRAT - около 21, VenomRAT - около 18), в то время как многие поименованные форки на момент проверки не имели вообще ни одного подтверждённого хоста. Из примерно 40 известных вариантов только у 13 зафиксирована работающая инфраструктура. Censys построила генеалогическое дерево AsyncRAT, где оранжевыми узлами отмечены варианты с активной инфраструктурой, а серыми - форки, которые ещё не наблюдались в реальных атаках.
Предоставленный анализ сертификатной инфраструктуры выявил два ключевых псевдонима сборщиков, которые встречаются в сертификатах нескольких вариантов. Псевдоним qwqdanchun появляется у Gh0stRAT и LMTeamRAT, причём этот же псевдоним владеет публичным репозиторием DcRat на GitHub, что подтверждает происхождение сертификатов, несущих его имя, от линии DcRat. Второй псевдоним, alexeikun, обнаружен в форке VenomRAT, где сертификат содержит строку CN=Venom Server, OU=alexeikun, O=Venom By alexeikun. Эта схема связывает иначе разрозненные форки с общими сборщиками, а поле автора в сертификате позволяет установить, кто именно скомпилировал конкретную сборку.
На момент 16 июня 2026 года Censys подтвердила C2 для высокообъёмных вариантов и обнаружила единичные хосты для длинного хвоста менее популярных форков. Так, AsyncRAT имеет около 49 подтверждённых хостов, DCRAT - около 36 (включая Gh0stRAT с 21 хостом, который свёрнут в идентификаторе DCRAT), VenomRAT - около 18. Для BitRAT зафиксирован один хост, для ElegyRAT - один на адресе 192.229.116[.]23:8808, для LMTeamRAT - один, для EchoRAT - несколько живых хостов, для JasonRAT - один на 107.175.159[.]134:7777, для Dumpling RAT - один на 47.98.129[.]153:8848, для CyberSpike - один на 121.199.75[.]205:443. DarkRAT и Alfa Red Fox на момент написания отчёта не имели действующей инфраструктуры.
Особый интерес представляют варианты с единственным хостом. Их сертификаты содержат практически невозможные для подделки комбинации. Например, LMTeamRAT имеет сертификат, где одновременно указаны и родитель VenomRAT, и сборщик qwqdanchun, что не оставляет сомнений в происхождении. Такие сигнатуры становятся надёжной основой для обнаружения даже при малом количестве активных узлов.
Исследователи подчёркивают, что сертификатная структура, внедрённая DCRAT, наследуется, а не генерируется заново. Большинство форков уровня VenomRAT сохраняют CN=VenomRAT или шаблон O=VenomRAT By в поле издателя, что позволяет идентифицировать их под единой сертификатной сигнатурой VenomRAT даже при отсутствии отдельного брендирования. Любой сертификат, содержащий L=SH, C=CN в сочетании с O=* By *, выдаваемый на нестандартном порту, является сильным индикатором принадлежности к семейству. Этот паттерн служит основой для отслеживания всей родословной под единым сигналом.
С точки зрения практического обнаружения, имена вариантов разделяются на удобные для охоты и шумные. Уникальные названия вроде NonEuclid, ArchosaurRAT, ShiningForceRAT, CYB3R RAT и SantaRAT дают запросы с нулевым уровнем ложных срабатываний. Другие имена, например PhoenixRAT (совпадение с промышленным оборудованием Phoenix Contact GmbH), PegasusRAT (ассоциация с NSO Group), MagnumRAT (совпадает с несколькими легитимными бизнесами) и L838 RAT (близок к автоматически сгенерированным именам хостов Windows), непригодны для сертификатной охоты. Для таких вариантов необходим панельный контент или подтверждённый образец сертификата.
Прогноз аналитиков состоит в том, что семейство продолжит разветвляться, а новые форки с высокой вероятностью сохранят унаследованную сертификатную структуру DCRAT. Это делает мониторинг всей линии через единую сигнатуру более эффективным, чем отслеживание каждого форка по отдельности. Некоторые варианты, не имеющие сейчас активной инфраструктуры, могут быть развёрнуты позже, поэтому Censys намерена регулярно повторять поиски. В качестве ближайшей перспективы исследователи намерены отслеживать два различных варианта Gh0stRAT, собранных под псевдонимом qwqdanchun, которые уже различаются по сертификатному индексу.
Индикаторы компрометации
IPv4 Port Combination
- 107.175.159.134:7777
- 121.199.75.205:443
- 192.229.116.23:8808
- 192.238.134.73:56005
- 47.98.129.153:8848