AtlasRAT: четырёхэтапная атака на Windows с BITS и UAC

Новая угроза: AtlasRAT сочетает модульную архитектуру с изощрённым уклонением

Исследователи кибербезопасности обнародовали детальный анализ AtlasRAT — сложного Remote Access Trojan (RAT), нацеленного на Windows-платформы. Представленный отчёт раскрывает многоступенчатую цепочку загрузки, гибкую модульную конструкцию и широкий спектр техник закрепления, превращающих этот вредоносный инструмент в серьёзный вызов для защитных решений.

Вредонос выделяется на фоне типичных RAT тщательно проработанной четырёхэтапной процедурой доставки, маскировкой под легитимное ПО и способностью глубоко проникать в инфраструктуру жертвы. Ниже изложены ключевые выводы отчёта, структурированные в соответствии со стадиями атаки и набором используемых тактик.

Четырёхэтапная цепочка загрузки: от поддельного Flash Player к финальной полезной нагрузке

Начальный вектор проникновения опирается на социальную инженерию и эксплуатирует доверие пользователей к распространённым приложениям. Стартовый исполняемый файл написан на Delphi и замаскирован под AGE Flash Player. Он выступает в роли портативного загрузчика (PE-loader), действующего исключительно в памяти:

  • Этап 1 — Расшифровка встроенных фрагментов с последовательным применением Base64, XOR и AES-256-CBC;
  • Этап 2 — Извлечение shellcode, который загрузчик получает с управляющего сервера (C2);
  • Этап 3 — Ручное отображение памяти и подготовка среды для финального компонента;
  • Этап 4 — Доставка полезной нагрузки MainDll.dll, скрытой за самоподписанным сертификатом, имитирующим TLS-клиент.

Таким образом, ни один из промежуточных этапов не оставляет на диске незашифрованных артефактов, что серьёзно осложняет статический анализ и детектирование сигнатурными методами. Финальный модуль MainDll.dll уже содержит весь арсенал RAT.

Функциональные возможности: модульные плагины и перехват WeChat

AtlasRAT демонстрирует гибкую модульную архитектуру, позволяющую операторам загружать специализированные плагины под конкретные задачи. Среди штатных возможностей отмечены:

  • Выполнение модульных расширений, загружаемых по команде с C2;
  • Офлайн-регистрация нажатий клавиш (offline keylogging) с накоплением данных до момента передачи;
  • Внедрение кода непосредственно в процессы популярного мессенджера WeChat с целью перехвата сообщений и медиафайлов.

Вредонос поддерживает загрузку по двум путям — x86 и x64 — и демонстрирует итеративную перекомпиляцию, указывающую на отлаженный цикл разработки. По сути, перед нами не статичный образец, а структурированная и повторяемая система производства вредоносного кода.

Продвинутое закрепление и обход UAC

Особого внимания заслуживает модуль закрепления, обозначенный как persistence86.dll. Он реализует многоуровневую стратегию удержания в системе, комбинируя легитимные механизмы Windows с агрессивным вмешательством в реестр:

  • Манипуляции с базой данных Background Intelligent Transfer Service (BITS) для скрытой фоновой загрузки компонентов;
  • Закрепление через манипуляцию файлом NTUSER.MAN, обеспечивающее автоматический вход и выполнение вредоносного кода при старте сессии;
  • Обход User Account Control (UAC) с использованием техники перехвата реестра и эксплуатации легитимного процесса CMSTPLUA (COM Surrogate для повышения привилегий).

Такая комбинация позволяет вредоносу сохранять присутствие даже после перезагрузки системы и нейтрализовать базовые механизмы контроля учётных записей без явного вмешательства в системные файлы.

Индикаторы компрометации и атрибуция

Для выявления активности AtlasRUT (прим. – в отчёте фигурирует AtlasRAT) рекомендуется отслеживать следующие индикаторы компрометации (IOCs):

  • Сетевые соединения с инфраструктурой C2, географически привязанной к регионам Гонконг и Южная Корея;
  • Цифровые отпечатки самоподписанных сертификатов, маскирующихся под TLS-клиент;
  • Хеш-суммы файлов загрузчика и модулей, включая MainDll.dll и persistence86.dll.

Связь с известной группировкой Silver Fox остаётся косвенной: специалисты подчёркивают, что в современном ландшафте угроз понимание методологии производства и развёртывания вредоносного ПО имеет большее значение, чем однозначная идентификация конкретного оператора. Атрибуция затруднена сознательным использованием общих техник и инфраструктуры.

Тактики и техники по MITRE ATT&CK

Анализ поведения AtlasRAT в соответствии с матрицей MITRE ATT&CK демонстрирует хорошо продуманную цепочку компрометации:

  • Первоначальный доступ (Initial Access): Социальная инженерия (T1566), доставка замаскированного исполняемого файла.
  • Исполнение (Execution): Загрузка в память (T1569.002) и выполнение shellcode (T1059.005).
  • Закрепление (Persistence): Манипуляции с BITS (T1197) и NTUSER.MAN (T1547.004).
  • Обход защиты (Defense Evasion): Маскировка под Flash Player (T1036.008), использование самоподписанных сертификатов (T1553.004), обход UAC через CMSTPLUA и перехват реестра (T1548.002).
  • Коммуникации (Command and Control): Защищённые каналы связи с применением шифрования TLS и потокового алгоритма ChaCha20.

Такое сочетание тактик иллюстрирует переход вредоносной программы от единичного образца к статусу модульного фреймворка, нацеленного на скрытность, долговременное присутствие и адаптацию к окружению жертвы. Описанные в отчёте детали могут быть использованы центрами мониторинга для проактивного выявления подобных атак.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: