Исследователи LevelBlue обнаружили и проанализировали коммерческое вредоносное ПО QuimaRAT. Этот инструмент представляет собой удалённый троян (RAT), написанный на Java и работающий на Windows, Linux и macOS. Он распространяется по модели "вредоносное ПО как услуга" (MaaS) через тёмные веб-форумы и публичный репозиторий на GitHub.
Описание
QuimaRAT позиционируется продавцом как "QuimaRAT v2.0". В объявлении на форуме указаны "70+ модулей", шифрование AES-256, заявленная полная необнаруживаемость (FUD) и графическая панель управления. Продавец делает упор на Java как на основу кроссплатформенности. Поддерживаются несколько протоколов транспорта: TCP, SSL, HTTP, HTTPS. Выходные форматы включают JAR, EXE, APP, SH, BAT, VBS и сборки для конкретных платформ.
Предоставленный анализ архитектуры показал, что QuimaRAT построен как модульный Java-проект с использованием Maven. В составе выделены модули rat-common (общие протоколы и криптография) и rat-client (агент). Проект использует библиотеки Netty для асинхронного сетевого взаимодействия и Gson для сериализации JSON. Сборка выполняется плагином Maven Shade Plugin, создающим единый исполняемый JAR-файл. В процессе сборки имена пакетов изменяются с com.quimaRAT на org.svcruntime для маскировки.
Анализируемый образец (SWFT.jar размером 3,59 МБ) содержит встроенные нативные библиотеки Java Native Access (JNA) для Windows, Linux и macOS, что подтверждает поддержку этих ОС. Троян использует XOR-шифрование строк с разными ключами для каждого класса. Загрузка конфигурации происходит из зашифрованного файла config.dat внутри JAR. Расшифровка выполняется циклическим XOR-ключом QuimaRAT20. После расшифровки конфигурация в формате JSON определяет параметры: целевая ОС, адрес C2-сервера, порт, протокол, задержки, методы закрепления и другие настройки. В исследованном образце C2-сервером указан адрес 45.63.24[.]218:4447 по протоколу TCP, включены механизмы закрепления через ключи реестра и папку автозагрузки, отключены антивиртуализационные проверки, кампания названа MONDAY 1.
При запуске QuimaRAT устанавливает глобальный обработчик неперехваченных исключений Java. Это позволяет регистрировать ошибки во всех потоках до начала основной работы. Затем загружается и расшифровывается конфигурация, после чего выполняются проверка среды, установка закрепления (persistence) и инициализация связи с C2. Утилиты закрепления включают запись в раздел реестра Run и копирование в папку Startup. Реализован механизм загрузки дополнительных плагинов в зашифрованном виде с сервера управления.
Функциональность QuimaRAT охватывает выполнение команд, управление файлами, работу с буфером обмена, удаленное управление системой, а также внедрение shellcode без записи на диск (fileless). Архитектура позволяет загружать, выгружать и обновлять плагины динамически через C2, что обеспечивает долговременный доступ.
Продавец предлагает подписку на разных условиях: один месяц за 150 долларов, три месяца за 300, шесть за 500, двенадцать за 700 и пожизненный доступ за 1200 долларов. Все тарифы включают полный набор модулей, все платформы, билдер, обфускацию, обновления и поддержку. Такое ценообразование и реклама на форуме и GitHub указывают на коммерческую модель, ориентированную на многих покупателей.
GitHub-репозиторий трояна содержит описание категорий: слежка, восстановление, система, сеть, наступательные операции, обход защиты и удалённое управление файлами. Примеры возможностей включают кейлоггинг, захват экрана, доступ к веб-камере, восстановление паролей, управление процессами, сниффинг сети, сканирование портов, выполнение команд, антиобнаружение и обфускацию. Репозиторий также публикует контактные данные, включая email, Telegram и веб-сайт.
При этом эксперты предупреждают, что заявления продавца следует рассматривать как рекламу, а не как доказательство реализации всех функций в анализируемом образце. Тем не менее, анализ подтверждает наличие ключевых возможностей RAT, включая кроссплатформенность, модульность, коммерческую упаковку и устойчивость к обнаружению. QuimaRAT представляет собой ещё один пример зрелого рынка MaaS, где инструменты для удалённого доступа продаются как готовые продукты с технической поддержкой и регулярными обновлениями.
Индикаторы компрометации
IPv4
- 45.63.24.218
WebSocket Secure
- wss://45.63.24.218:4447/ws
SHA256
- 1efd2de821bb8ad8b0308dd22e3e13daf568f035a3fa3f84c1d4f9ff1158282a
- 6c7060ffdd31f5b670b44aba451b379d1e2bd87082c6c35add8d1939095e1195
- bb0fbcb1e47ec04aa55555f3769fbc6f09694de1e9baae59260356b26b5af6a7
- f0ff0d86d7a64464e3a62078f440c8c9a5a8c4043cf52b0eccfb6dcf7c41ef8f