В Италии обнаружили новую кампанию по распространению AsyncRAT с использованием стеганографии

security

27 мая 2025 года итальянский CERT-AGID зафиксировал активную фишинговую кампанию, направленную на заражение систем вредоносным ПО AsyncRAT. Злоумышленники рассылали письма на английском языке, маскируясь под арабскую строительную компанию "Arabian Construction Co". В сообщении получателя уведомляли о том, что он был выбран в качестве потенциального поставщика, и предлагали перейти по ссылке для получения детальной информации.

Описание

Вместо вложения в письме содержалась ссылка на файл TAR, размещенный на платформе Box.com. В архиве находился замаскированный JavaScript, который запускал PowerShell-скрипт для загрузки вредоносного кода с облачного хранилища Aruba Drive. Однако финальная стадия заражения оказалась сложнее: зловред скрывался внутри GIF-изображения, где был закодирован в Base64 между тегами <<sudo_png>> и <<sudo_odt>>. После декодирования извлекалась DLL, которая проверяла окружение (включая наличие виртуальной машины) и загружала финальную полезную нагрузку - AsyncRAT.

AsyncRAT - это троян удаленного доступа, позволяющий злоумышленникам контролировать зараженные системы, красть конфиденциальные данные и выполнять произвольные команды. Интересно, что та же GIF-техника ранее использовалась для распространения других вредоносных программ, включая Remcos, Formbook, Avemaria и MassLogger. Эксперты рекомендуют проявлять осторожность при работе с подозрительными ссылками и файлами, особенно если они поступают от неизвестных отправителей.

Индикаторы компрометации

Комментарии: 0