Înapoi la Noutăți
Amenințări

SectopRAT se ascunde într-o aplicație Windows falsificată pentru a fura date din browser și portofele crypto

Cercetătorii au descoperit o variantă SectopRAT (ArechClient2) ascunsă într-o aplicație Windows legitimă modificată, care folosește persistența prin Task Scheduler și încărcarea în memorie pentru a fura credențiale, date de plată și portofele crypto.

SectopRAT se ascunde într-o aplicație Windows falsificată pentru a fura date din browser și portofele crypto

Un troian de acces la distanță cunoscut a revenit cu o modalitate de livrare mai discretă. Cercetătorii în securitate afirmă că atacatorii au modificat o aplicație Windows legitimă pentru a introduce pe furiș SectopRAT (cunoscut și ca ArechClient2), un RAT matur folosit pentru furt de credențiale și control de la distanță.

Ce s-a întâmplat

În loc să instaleze un executabil de sine stătător, atacatorii au modificat una dintre bibliotecile suport ale aplicației, astfel încât aceasta să încarce o componentă suplimentară, malițioasă, chiar în momentul pornirii executabilului de raportare al programului. Windows Task Scheduler pornea apoi automat acel executabil, oferind malware-ului o modalitate de reactivare fără nicio acțiune suplimentară din partea utilizatorului.

Investigatorii au găsit copia modificată a aplicației în afara locației normale de instalare — dovezile indică o modificare ulterioară a fișierelor, nu o compromitere a procesului de build sau de distribuție al producătorului software.

Lanțul de infectare a fost construit pentru a trece neobservat. Prima etapă malițioasă și-a decriptat propriul cod din date ascunse în fișiere de tip bază de date, aparent inofensive, a transmis execuția printr-o a doua bibliotecă și a deturnat o funcție de callback din Windows, folosită în mod normal pentru raportări de sistem, pentru a rula instrucțiunile decriptate. Această etapă a rezolvat dinamic peste 180 de funcții Windows la momentul execuției — păstrându-le numele în afara fișierului de pe disc — înainte de a decripta payload-ul final dintr-un alt fișier de tip bază de date și de a lansa direct în memorie payload-ul SectopRAT pe 64 de biți. Peste acestea s-au adăugat nume de funcții schimbate aleatoriu, apeluri indirecte prin pointeri de metode și un proces de încărcare în mai multe etape, toate menite să încetinească analiza.

Odată activ, SectopRAT își decriptează adresa serverului de comandă și control din propriile resurse și încearcă să se conecteze; dacă eșuează, trece la unul dintre cele douăsprezece puncte de rezervă pentru a recupera o adresă alternativă. Toată comunicarea cu serverul de control este criptată AES, iar cercetătorii au catalogat 29 de comenzi distincte care acoperă capturi de ecran, acces la shell la distanță, gestionarea fișierelor și proceselor, precum și repornirea sistemului — suficient pentru a oferi unui operator control complet de la distanță asupra unui dispozitiv infectat.

Una dintre aceste comenzi descarcă un modul dedicat de extragere din browser, care preia parolele salvate, adresele site-urilor, datele de completare automată, detaliile cardurilor de plată salvate și cookie-urile. Aria de acțiune a malware-ului depășește browserele — vizează și Thunderbird, aplicații de gaming, extensii de portofel din browser și portofele de criptomonede desktop, ambalând și criptând tot ce găsește înainte de a-l trimite mai departe. O comandă de dezinstalare integrată permite operatorului să șteargă executabilul aflat în rulare după o scurtă întârziere, ștergând urmele.

De ce contează

SectopRAT nu este o variantă nouă — este o familie cunoscută, care circulă de ani de zile, inclusiv prin campanii de publicitate malițioasă în motoarele de căutare. Ce iese în evidență aici este ambalajul: ascunderea programului de încărcare într-o copie modificată a unui software de încredere, declanșarea acestuia printr-un mecanism legitim de programare al sistemului de operare și rularea payload-ului final doar în memorie ridică ștacheta pentru instrumentele de detecție care se bazează pe scanarea fișierelor de pe disc. O singură infectare reușită poate expune dintr-o dată parolele salvate în browser, cardurile de plată salvate, datele de e-mail și portofelele de criptomonede — suficient pentru a alimenta fraude ulterioare sau preluări de conturi mult dincolo de compromiterea inițială.

Ce trebuie făcut

  • Nu tratați un "instalator legitim" ca pe un semnal de încredere în sine — verificați integritatea software-ului (sume de control/semnături) și după instalare, nu doar la momentul descărcării.
  • Auditați periodic intrările din Windows Task Scheduler de pe stații pentru sarcini neobișnuite sau neexplicate asociate executabilelor unor aplicații.
  • Monitorizați procesele care rezolvă dinamic un număr neobișnuit de mare de funcții Windows API sau care execută payload-uri exclusiv în memorie — ambele sunt semnale de alarmă pentru malware de tip loader precum acesta.
  • Tratați parolele salvate în browser și datele de plată ca pe un risc permanent: impuneți folosirea unui manager de parole cu o parolă principală puternică și activați MFA bazat pe hardware sau aplicație oriunde este posibil, astfel încât o singură parolă furată să nu fie suficientă.
  • Extindeți monitorizarea dincolo de browsere, la clienți de e-mail, platforme de gaming și portofele de criptomonede, atât cele sub formă de extensie de browser, cât și cele desktop, vizate explicit de această campanie.
  • Organizați training-uri de conștientizare a securității, astfel încât utilizatorii să recunoască tehnicile de phishing și reclamele malițioase folosite de obicei pentru distribuirea acestei familii de loadere, și păstrați un plan de răspuns la incidente pregătit în cazul unei suspiciuni de compromitere.
DISTRIBUIE