В последние месяцы наблюдается значительный всплеск активности вредоносной программы gh0st RAT. Этот троян, относящийся к классу программ удаленного доступа, позволяет злоумышленникам незаметно управлять зараженным компьютером. Под угрозой находятся как частные пользователи, так и коммерческие организации, особенно те, кто работает с конфиденциальными данными и финансовыми операциями. Атаки становятся все более изощренными, а жертвы часто даже не подозревают о заражении до момента, когда становится слишком поздно.
Описание
Что такое gh0st RAT? Это вредоносное ПО, которое скрытно внедряется в систему и устанавливает связь с командным сервером. После этого атакующий получает практически неограниченный контроль: может просматривать и копировать файлы, перехватывать вводимые пароли, включать микрофон и веб-камеру, а также использовать компьютер для дальнейших атак. Троян маскируется под стандартные системные процессы, поэтому антивирусные программы не всегда могут его обнаружить. Более того, gh0st RAT активно противодействует анализу: он проверяет, не запущена ли система в изолированной среде, и пытается обойти средства защиты. Все это делает его серьезным инструментом в руках киберпреступников.
Способы доставки вредоносного ПО разнообразны. Как отмечается в материалах исследователей, чаще всего заражение начинается с фишинговых писем, которые рассылаются массово по случайным адресам. Такие письма содержат вложенные документы, при открытии которых на компьютер загружается троян. Дополнительно злоумышленники активно используют социальные сети. Через личные сообщения в Twitter и Instagram* жертве отправляют ссылку либо файл, который запускает процесс заражения. Особенно уязвимыми оказываются люди творческих профессий - 3D-дизайнеры, стримеры, видеомонтажеры, а также финансовые советники. По данным аналитиков, пик атак приходится на пользователей из Северной Америки и Европы, хотя география постепенно расширяется.
Еще один канал распространения - видеохостинг YouTube. Киберпреступники публикуют ролики, в которых предлагают скачать "бота" для автоматической покупки NFT-боксов на бирже Binance. Жертва, желающая получить выгоду, переходит по ссылке из описания и загружает исполняемый файл. На самом деле это установщик gh0st RAT. Аналогичная схема работает через Discord-серверы. Пользователю предлагают присоединиться к сообществу, где нужно скачать некий инструмент, например для модерации или улучшения игрового процесса. После запуска такого файла троян загружается в память компьютера и начинает свою работу. Таким образом, атакующие используют доверие людей к популярным интернет-платформам.
Архитектура gh0st RAT продумана до мелочей. Вредоносное ПО состоит из двух основных компонентов: клиентской части, которую используют операторы, и серверной части, которая устанавливается на машину жертвы. Клиентская программа работает на Windows и предоставляет атакующему панель управления. С ее помощью можно создавать пользовательские пакеты установки с индивидуальными настройками - например, указывать конкретный сервер для связи или задавать период активности. Серверная часть, в свою очередь, оформлена в виде библиотеки, которая регистрируется в системе как служба. Это позволяет ей автоматически запускаться при старте операционной системы и работать в фоновом режиме.
Для установки сервера используется отдельная программа-установщик. Она подготавливает систему, копирует необходимые файлы и создает службу. Важная особенность gh0st RAT - наличие низкоуровневого драйвера, который загружается при запуске и сбрасывает некоторые механизмы защиты операционной системы. Это позволяет трояну избегать перехвата его действий антивирусными продуктами. В совокупности такая конструкция обеспечивает высокую живучесть вредоносного ПО: даже если часть компонентов будет удалена, оставшиеся смогут восстановить полную функциональность.
Воздействие gh0st RAT выходит далеко за рамки простого наблюдения. Троян собирает большой объем конфиденциальных данных. В первую очередь интерес для злоумышленников представляют браузеры: оттуда извлекаются сохраненные логины и пароли, история автозаполнения форм, номера банковских карт. Кроме того, троян получает информацию об операционной системе и оборудовании: имя пользователя, местоположение, характеристики процессора и объем памяти, перечень установленных программ. Эти сведения используются для таргетирования дальнейших атак или продаются в даркнете. В новых версиях вредоносного ПО появились функции кражи криптовалютных кошельков, а также данных из FTP-клиентов и мессенджеров.
Для бизнеса заражение gh0st RAT может обернуться утечкой коммерческой тайны, потерей клиентской базы и прямыми финансовыми убытками. Атакующие могут использовать доступ к корпоративной сети для бокового перемещения и захвата более ценных систем. В ряде случаев троян применяется для скрытого сбора паролей от корпоративных порталов и облачных хранилищ. Поэтому компаниям необходимо выстраивать защиту с учетом подобных угроз.
Современные системы управления уязвимостями помогают сократить риски. Например, платформа Check Point Exposure Management объединяет данные об угрозах, функции приоритизации и инструменты безопасного реагирования. Она позволяет специалистам быстро выявлять слабые места, проверять, могут ли они быть использованы на практике, и оперативно их устранять. Благодаря единому интерфейсу команды безопасности могут одновременно видеть общую картину и работать над устранением конкретных проблем. Это существенно ускоряет реакцию на инциденты.
Каждой организации и частному пользователю стоит придерживаться базовых мер предосторожности. Не следует открывать вложения в письмах от неизвестных отправителей, даже если они выглядят безобидно. С осторожностью нужно относиться к файлам и ссылкам, полученным через социальные сети или мессенджеры. Регулярное обновление операционной системы и приложений закрывает известные уязвимости, через которые может проникнуть троян. Использование двухфакторной аутентификации существенно затрудняет доступ злоумышленников к важным учетным записям. Также полезно периодически проверять запущенные службы и автозагрузку на предмет подозрительных программ. Эти несложные правила позволят избежать большинства угроз, связанных с активностью gh0st RAT.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.
Индикаторы компрометации
IPv4
- 202.61.160.201
- 38.246.250.201
- 45.207.220.12
Domain
- bj2.xyz
- gd.bj2.xyz
SHA256
- 003618d0fbf5845524c8f1487e1ca6665d2374631b65b0f8057169c462ef21a3
- 0e8553970999b60c3a0a2637e0c282ca52b33d3e3ae88c99b6fa426bddc0075d
- 0fb2a4a9e5a714b605354bc6e59a6b1f23b94e3743dbc1fb9f86799450d27fbe
- 12d72753c1e65457eeccf9957b4501e26397e28379eafc363440f6b81060d5f4
- 17fc02be307af162f241917f3a0f23c89fc83d3334000b4e5fb88c6cdad3e956
- 258e579ba8eba614c77a415a4d68ef9a0b17917e4a9df8acafba9d935e49a434
- 27d4b34d2ea281766a07da52b6700b196bcba749aaf73c96b0320512479e55b8
- 35e0b22139fb27d2c9721aedf5770d893423bf029e1f56be92485ff8fce210f3
- 3fc95667b98c637ba785b67dff1bd15ff7a21f082d25894c3a78ec1b6206fcd7
- 446aad1d86aaf82a32f7e63bd0dd34cb2ac85ca2a412b9bea2122fb5506ddac1
- 4d9a77f6f96f6089a0690281a6b15e1285559c498741d6c1eabba534f3b98ca6
- 4f4d405d32d76a170ca2899c70b48ef6ffaaef792e024b6f8aab98d4ae55eae4
- 69e2433df06b829e98e5a6c8f552b9371795fb65df62fa4cfb7362970d1ce744
- 69e8a73e215114989a0d9c5c9c666587057e2bcf1c29b1fb7d45e1cb38a715de
- 6aa982f7c6167752e8f58083dc5f1c11ff0aa63b3c3d2e192009cce2cef84ee0
- 7152f5f392339e30c5436450f02d25e5a68ae18ab10729d9e7fbed15d9d10fa9
- 7317d297686d154b4d78217e100df5f57949f05efe095f1a017b5988cddef98b
- 7367ea4cb0851baf6e17d42347060d4c60fd40d18d3faa7af146992cdead2999
- 7aa50ba59b38494cc524dbd31519bd3a218133aed64d9037eef02d697b8e99d0
- 7b2599ed54b72daec0acfd32744c7a9a77b19e6cf4e1651837175e4606dbc958
- 7b63ddaf3b217f9e7b08575ee6f80fff1d2d9e12522d862ccc192ef3d08a0dd3
- 82611e60a2c5de23a1b976bb3b9a32c4427cb60a002e4c27cadfa84031d87999
- 8635730e272497621742ceaf5f6c7a54238c431f1b1e3db8488a17976c9fc576
- 8a72afcb3bdd892ae106b2e6c7bd3df4e4be98f151342509603e31d7efd555f3
- 8bf367564afbbc28d3101d21124b5bfc3ec006fb32d4a2ba3fb9ccf1414fad8b
- 8eae6ca0380279f0c047e6b5d49808db591f9e14d106226017eaae62b79c1a10
- 93b19bc56952ae1e82f1f41db49f455316736e2b8d161e64b115a150d8dcf204
- 95f3db5aa7d2d2251c22708368ab6bd55457c7cc51fae2a817bf88dc0e1648b6
- 96c0911c225219cfd380076f5196d7ee87c617cddb968d3d465122473e20d6fb
- a055948debb0fadb80965850a2e2d701ada83744c472e4df28ef7323088e5ea8
- a54318d38eb5b85ffa139155072f9581b55eab73b03aed1cfba6431dda1fc7c6
- af9a6dacb2a9618866cf398d615b2fe1c1c98ec7254d38a01c7c2d6869821bbe
- b28c2832db2275496441568ca94960333d143b363e911d087f41e484f04fb515
- b29f131d9bcc54b1bed5287c18ed3b8b0ac78933dca14c14a0eded4eb91df2db
- b6a854625fc19895e2520b9e055b9afd74d15e30879d48b6d35e419215a18ba6
- baa25e933aa75148368de25aedfe804f10cba3d6825860dd2b34a34d6e2ceff0
- c98ac997e2f9def83ee2dc5c7e84e004423aa35f74c96058141e41cffa9db1cd
- ca70bc178c645aa50bb22b4845b552fedeea69d4023922cfbc57d79ce27b31d4
- d9d07a5ef476e789d4c7abadfa120bdfe55e11b529ead26492da3925d6399614
- df603ed55cbf6f9d74068b956ab966a7b785eb102e1045f343d96255eb2cdc24
- e4283d10ea2d8bfe524e2da68870d67653ce895ff4fcafdef68edc47576a5e3c
- f755d085c61879c1805115cdb6f344e9c8ff3b5f7b0e261cd59694c1d82dda18
- fa9996838c5459b9124f9f06f75bec832cfc0368782b33466563fd50774b5ae2
- fcd0a4054eba07a6e2c6697c7e6f116afe494e43cce7ceb99cea6d1ba6faf0b4
- fdaabbf7b7585cc473502c21a1471f95de45d5492216e8e6c035e1856d6af9b1