Интересное
  • Алексей
  • Без рубрики
  • 2 мин. чтения

Хакеры начали кампанию по распространению трояна AsyncRAT

Специалисты «Лаборатории Касперского» обнаружили в сети масштабную кампанию по распространению троянца удаленного доступа AsyncRAT через легитимный инструмент удаленного администрирования ScreenConnect. Злоумышленники используют поддельные сайты, имитирующие официальные страницы популярных программ, чтобы заражать компьютеры под управлением Windows. 

«Кампания нацелена как на обычных пользователей, которые скачивают бесплатные утилиты из интернета, так и на корпоративные сети, где инструменты удаленного доступа часто находятся в списке разрешенного ПО и обладают повышенными привилегиями. Она опасна тем, что может привести к масштабной краже учетных данных и получению несанкционированного доступа к системам. Украденная информация в дальнейшем может использоваться для перепродажи на теневых площадках», – прокомментировал эксперт по кибербезопасности «Лаборатории Касперского» Денис Кулик. 

Как расскказал IT Speaker Андрей Кузнецов, генеральный директор ООО «РуБэкап» (входит в «Группу Астра»), AsyncRAT особенно опасен по сравнению с другими RAT-троянами, поскольку он сочетает массовость, гибкость и высокий потенциал скрытого контроля над зараженной средой. 

Эксперт по анализу защищенности компании «Газинформсервис» Роман Ноянов рассказал IT Speaker, что опасность трояна заключается в его доступности и модульности. С его помощью злоумышленники получают полный удаленный контроль над Windows-хостом, который легко дорабатывается. Злоумышленники могут использовать легитимный ScreenConnect как часть цепочки заражения. Например, пользователь скачивает установщик с поддельного сайта популярной программы, после чего атакующие получают удаленный доступ и доставляют AsyncRAT. Для защиты это сложнее обычного вредоносного файла, так как часть активности выглядит как работа разрешенного инструмента удаленного администрирования. 

«Главная проблема даже не в самом трояне, а в том, насколько легко его получить. Код AsyncRAT находится в открытом доступе с 2019 года, а конструкторы и готовые плагины продаются в Telegram-каналах и на даркнет-площадках за небольшие деньги. Известно уже более сорока форков, и каждую сборку обфусцируют по-своему. В результате антивирус, который детектировал одну версию вчера, сегодня может спокойно пропустить новую. Мы регулярно наблюдаем такие ситуации на пилотных проектах в компаниях. Если говорить об атаках на корпоративные сети, то типовой набор функций выглядит так: кейлоггер, выгрузка сохраненных паролей из браузеров, где часто лежат учетные данные от VPN, почты и внутренних порталов, скрытый удаленный рабочий стол и догрузка модулей под конкретную инфраструктуру жертвы», – рассказал нашей редакции Михаил Пырьев, менеджер продукта UDV NTA компании UDV Group. 

Как сообщили «Газете.Ru» в пресс-службе «Лаборатории Касперского», компания зафиксировала в сети более 90 доменов злоумышленников на 10 языках, включая русский. Кампания нацелена как на обычных пользователей, так и на организации. 

«Традиционным способом проникновения троянов являются фишинговые письма “социальных инженеров”. На этом пути перечисленные сигнатурные средства защиты –  зачастую, единственный барьер. И в нем теперь пробили огромную дыру. А дальше – компрометация учетных записей, внедрение в инфраструктуру, похищение или повреждение данных…В общем, все этапы развивающейся атаки (APT) силами нарушителей уровня H2 (имеющий базовые навыки программирования одиночка) или даже Н1 (пользующийся готовыми доступными инструментами атаки), а не только H3 (организованная преступность) и H4 (разведки иностранных государств), как это было раньше», – прокомментировал ситуацию для IT Speaker Султан Салпагаров, архитектор по информационной безопасности Getmobit. 

Как рассказал IT Speaker Дмитрий Карасовский, руководитель отдела по информационной безопасности Axiom JDK, главные риски, которые троян несет для бизнеса – это: 

  • полный удаленный доступ к зараженному устройству. Это превращает один скомпрометированный компьютер в точку входа во всю инфраструктуру компании;

  • Развертывание шифровальщиков. После закрепления в сети через AsyncRAT злоумышленники могут запустить шифровальщик, блокирующий доступ ко всем данным пользователя;

  • AsyncRAT как «шлюз» для доставки другого вредоносного ПО. Вредонос может оставаться незамеченным месяцами, обеспечивая постоянный доступ в сеть для последующих операций. 

«Украденные данные монетизируются двумя путями. Первый – прямой: доступы к почте, VPN, CRM, банкам и криптокошелькам продаются или применяются для мошенничества. Второй – как плацдарм: через скомпрометированную учетную запись атакующие входят в корпоративную сеть, изучают инфраструктуру, повышают привилегии и двигаются дальше», – прокомментировал Ноянов. 

Михаил Пырьев добавил, что после заражения трояном AsyncRAT, доступ к украденным данным могут продавать продают брокерам, которые затем перепродают его операторам шифровальщиков. Также, по словам Дмитрия Карасовского, собранная информация о системе и сети помогает злоумышленникам планировать lateral movement (боковое перемещение) – атаку, при которой хакеры получают доступ к одному устройству и далее перемещаются по корпоративной сети для захвата новых. 

Как выяснили специалисты в ходе расследования инцидента, злоумышленники распространяют архивы, замаскированные под установщики таких программ, как OBS Studio, DNS Jumper, DS4Windows, Glary Utilities и Bandicam. Для привлечения жертв они используют методы поисковой оптимизации, благодаря которым вредоносные сайты занимают высокие позиции в результатах поиска. 

Вместо ожидаемого ПО пользователи скачивают ScreenConnect, с помощью которого атакующие получают устойчивый доступ к устройству и разворачивают троянец AsyncRAT с открытым исходным кодом, позволяющий полностью контролировать зараженный компьютер. 

«Защита должна быть многоуровневой: ПО только из проверенных источников, контроль установки MSI из непроверенных источников, контроль remote admin tools, MFA для внешних доступов, EDR и мониторинг исходящих соединений. Ранние признаки заражения – внезапное появление ScreenConnect, AnyDesk и подобного программного обеспечения, запуск дочерних процессов PowerShell/VBS от имени программ удаленного доступа, новые задачи планировщика, обращения к неизвестным доменам и попытки обхода антивируса», – рассказал Ноянов о мерах защиты, которые помогут снизить риск заражения подобными троянами. 

Султан Салпагаров добавил, что единственным способом защиты от таких троянов является отказ от концепции периметровой защиты в пользу нулевого доверия (ZeroTrust). По словам Андрея Кузнецова, для защиты от трояна, необходимо обучение сотрудников по фишингу. Это обусловлено тем, что AsyncRAT часто приходит через социальную инженерию. Вместе с этим стоит регулярно обновлять средства защиты, прогонять IOC-проверки и проводить проактивные инспекции конечных точек. 

«Полагаться только на хостовую защиту в случае AsyncRAT однозначно не стоит. Свежие сборки трояна могут работать в памяти без записи на диск и умеют отключать защитные механизмы. Но полностью скрыть сетевую активность AsyncRAT не может: трояну в любом случае нужно обращаться к управляющему серверу. Поэтому системы класса NTA работают с копией трафика и выявляют заражение сразу по нескольким признакам. Первый признак связан с индикаторами компрометации: доменами и адресами известной C2-инфраструктуры из фидов киберразведки. Второй – с отпечатками TLS. Многие варианты AsyncRAT собраны на нестандартных криптобиблиотеках .NET и выдают себя редкими JA3/JA3s, причем для этого не требуется расшифровывать сессию. Третий признак – поведение: опасные команды в прикладных протоколах, обращения к динамическим DNS и нетипичные исходящие соединения. На практике именно сеть дает достаточно информации для локализации и реагирования на угрозу до того, как данные успеют утечь, а шифровальщик будет запущен», – добавил Пырьев.

Ранее специалисты Group-IB обнаружили 62 289 зараженных устройств трояном Millenium RAT более чем в 160 странах. Наиболее активное распространение вредоносной программы пришлось на первый квартал 2026 года. Так, за три месяца Millenium RAT скомпрометировал 39 730 устройств. 

     Вас может заинтересовать: 

Positive Technologies: в сети выросло число дипфейков