AsyncRAT и его форки: как сертификаты выдают RAT-семейство

AsyncRAT — значимое семейство троянов удалённого доступа (RAT) для Windows с открытым исходным кодом, которое со временем породило множество вариантов, включая такие известные форки, как DCRAT и VenomRAT. По данным отчёта, ключом к их идентификации остаётся не только название, но и устойчивая структура сертификатов, унаследованная через всю линию развития семейства.

Общая линия развития и признаки наследования

Аналитики отмечают, что для AsyncRAT и его производных характерна непрерывная эволюция, при которой форки сохраняют общие признаки в сертификатах. Особенно важны поля Organization (O), Locality (L) и Country (C), поскольку именно они помогают связать отдельные варианты с общей кодовой базой.

Согласно отчёту, шаблон сертификата вида O=Имя от автора, L=SH, C=CN является надёжным индикатором при обнаружении. Он остаётся неизменным даже тогда, когда разные форки используют отличающиеся брендовые названия.

Масштаб экосистемы: десятки вариантов и активная инфраструктура

С момента первоначального выпуска в январе 2019 года AsyncRAT породил примерно 40 именованных вариантов. При этом Censys подтвердил наличие живой инфраструктуры управления C2 для 13 из них, что говорит о различиях в подходах к развертыванию между форками.

  • AsyncRAT — около 49 хостов;
  • DCRAT — около 36 подтверждённых хостов;
  • Gh0stRAT — 21 хост;
  • VenomRAT — 18 хостов.

Такая картина показывает, что семейство остаётся активным и продолжает развиваться, а его производные используются с разной степенью интенсивности.

Почему названия больше не гарантируют точную атрибуцию

Одной из главных проблем при расследовании угроз остаётся способность этих форков маскироваться под легитимные сущности за счёт общих соглашений об именовании. Из-за этого одно только название варианта не может служить надёжным основанием для вывода о вредоносности.

Отчёт подчёркивает: усилия по обнаружению следует концентрировать на отличительных характеристиках сертификатов и наблюдаемом сетевом поведении. Именно такой подход позволяет снизить риск ложных срабатываний и точнее выстраивать приоритизацию оповещений.

Связанные обработчики сборки и сеть форков

Дополнительным признаком связности семейств является наличие в нескольких сертификатах общих обработчиков сборки, включая qwqdanchun и alexeikun. Это указывает на сеть родственных форков и даёт аналитикам возможность применять более дифференцированный подход к выявлению вредоносной активности.

Таким образом, структурированное отслеживание вариантов через сертификаты становится устойчивой стратегией долгосрочного мониторинга. Особенно это важно в среде, где, по оценке авторов отчёта, продолжится появление новых форков, наследующих уязвимости сертификатов DCRAT.

Риски ложных срабатываний

В отчёте отдельно отмечается, что общие названия могут вводить следователей в заблуждение. Так, варианты вроде PhoenixRAT или PegasusRAT способны направлять расследование к легитимным организациям, усложняя анализ и приоритизацию инцидентов.

Именно поэтому специалисты рекомендуют опираться не на название как таковое, а на совокупность признаков — прежде всего на сертификаты и сетевую активность.

«Структурированное отслеживание вариантов через их сертификаты обеспечивает стабильную стратегию непрерывного выявления угроз».

В условиях, когда экосистема AsyncRAT продолжает расширяться, такой подход остаётся одним из наиболее надёжных способов отслеживать происхождение вредоносных программ и выявлять их новые производные.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: