Troianul BotHelper Transformă Calculatoarele Windows Infectate în Surse de Supraveghere Live
Un nou troian de acces la distanță (RAT) pentru Windows, denumit BotHelper RAT, oferă atacatorilor o imagine aproape în timp real a ecranului victimei — nu capturi ocazionale, ci un flux continuu de capturi de ecran transmise de mai multe ori pe secundă.
Ce s-a întâmplat
Cercetătorii au descoperit că BotHelper ajunge pe sistem printr-un program de încărcare deghizat într-o componentă obișnuită de sistem, care instalează o copie ascunsă a troianului și înregistrează o sarcină programată (scheduled task) ce relansează malware-ul la fiecare 30 de minute — un mecanism de persistență ce reinfectează sistemul chiar dacă procesul vizibil este oprit.
Lanțul de infectare este construit special pentru a fi greu de analizat. Prima componentă descărcată de BotHelper este un bloc de date criptate, opace, fără nicio structură recognoscibilă de fișier executabil și fără șiruri de caractere lizibile. Decriptarea are loc exclusiv în memorie, la momentul rulării, printr-o rutină XOR dependentă de poziție — astfel încât codul malițios propriu-zis nu există niciodată pe disc într-o formă pe care un scanner clasic ar putea-o semnala.
Odată activ, BotHelper se conectează la un panou de comandă și control bazat pe PHP, folosind un identificator unic al dispozitivului, și așteaptă sarcini. Capacitatea sa principală este supravegherea ecranului: captează întregul desktop vizibil, îl comprimă în format JPEG și trimite cadrele direct către atacatori — observat rulând la aproximativ trei cadre pe secundă, cadrele eșuate fiind pur și simplu ignorate, fără a opri fluxul. Nimic nu este salvat local, astfel încât singura urmă rămâne traficul de rețea către server.
Captura de ecran este doar punctul de plecare. Setul de comenzi al BotHelper acoperă și execuția de comenzi PowerShell, descărcarea și rularea altor fișiere, monitorizarea clipboard-ului cu înlocuirea adreselor de portofel cripto, afișarea de mesaje pe ecran, oprirea/repornirea de la distanță și încărcarea de funcționalități suplimentare prin plugin-uri de tip DLL. Cercetătorii au constatat, de asemenea, că malware-ul modifică Antimalware Scan Interface (AMSI) din Windows pentru a evita detecția bazată pe scripturi — o tehnică de evaziune tot mai des întâlnită în loaderele moderne.
De ce contează
O vizualizare live a ecranului anulează multe dintre protecțiile pe care organizațiile se bazează în mod normal. Codurile de autentificare în doi pași, panourile interne, documentele confidențiale și comunicările de business devin vizibile în momentul în care apar pe ecran — fără să fie nevoie de furtul propriu-zis al vreunei parole. Combinată cu deturnarea clipboard-ului, o singură stație infectată devine simultan un instrument de spionaj și o cale directă către furt financiar. Faptul că payload-ul este criptat pe parcurs și decriptat doar în memorie înseamnă că metodele clasice de detecție bazate pe fișiere îl pot rata complet, iar prezența sarcinii programate arată că un folder temporar „curat” nu înseamnă că infecția a fost eliminată.
Ce este de făcut
- Căutați mecanismul de persistență, nu doar procesul activ. Verificați sarcinile programate neobișnuite care relansează executabile din folderele temporare ale utilizatorului, mai ales dacă poartă nume ce imită componente de browser sau de actualizare.
- Monitorizați anomaliile legate de AMSI și de motorul de scripturi. Soluțiile endpoint capabile să detecteze ocolirea AMSI sau decriptarea payload-urilor în memorie pot opri această familie de malware înainte de a începe transmiterea capturilor de ecran.
- Semnalați comportamentul HTTPS ieșit din comun, în special încărcări mici, frecvente și constante, tipice traficului de capturi de ecran, diferite de navigarea normală sau de telemetria aplicațiilor.
- Nu vă opriți la ștergerea executabilului descărcat. Dacă rămâne activă o sarcină programată sau alt mecanism de persistență, infecția se va relansa automat — remedierea completă înseamnă eliminarea tuturor elementelor de persistență, nu doar a fișierului vizibil.
- Tratați orice infecție confirmată ca pe un incident de expunere a datelor de autentificare. Dacă RAT-ul a avut o vizualizare live a ecranului, presupuneți că parolele introduse sau afișate, token-urile de sesiune și activitatea din conturi ar fi putut fi observate, și schimbați-le în consecință.
BotHelper este o reamintire că malware-ul „discret” nu înseamnă mereu că rămâne ascuns permanent — uneori înseamnă doar că rămâne invizibil suficient de mult timp cât să vadă tot ce se întâmplă.
