AtlasRAT: четырёхэтапная атака на Windows с BITS и UAC
Новая угроза: AtlasRAT сочетает модульную архитектуру с изощрённым уклонением
Исследователи кибербезопасности обнародовали детальный анализ AtlasRAT — сложного Remote Access Trojan (RAT), нацеленного на Windows-платформы. Представленный отчёт раскрывает многоступенчатую цепочку загрузки, гибкую модульную конструкцию и широкий спектр техник закрепления, превращающих этот вредоносный инструмент в серьёзный вызов для защитных решений.
Вредонос выделяется на фоне типичных RAT тщательно проработанной четырёхэтапной процедурой доставки, маскировкой под легитимное ПО и способностью глубоко проникать в инфраструктуру жертвы. Ниже изложены ключевые выводы отчёта, структурированные в соответствии со стадиями атаки и набором используемых тактик.
Четырёхэтапная цепочка загрузки: от поддельного Flash Player к финальной полезной нагрузке
Начальный вектор проникновения опирается на социальную инженерию и эксплуатирует доверие пользователей к распространённым приложениям. Стартовый исполняемый файл написан на Delphi и замаскирован под AGE Flash Player. Он выступает в роли портативного загрузчика (PE-loader), действующего исключительно в памяти:
- Этап 1 — Расшифровка встроенных фрагментов с последовательным применением Base64, XOR и AES-256-CBC;
- Этап 2 — Извлечение shellcode, который загрузчик получает с управляющего сервера (C2);
- Этап 3 — Ручное отображение памяти и подготовка среды для финального компонента;
- Этап 4 — Доставка полезной нагрузки MainDll.dll, скрытой за самоподписанным сертификатом, имитирующим TLS-клиент.
Таким образом, ни один из промежуточных этапов не оставляет на диске незашифрованных артефактов, что серьёзно осложняет статический анализ и детектирование сигнатурными методами. Финальный модуль MainDll.dll уже содержит весь арсенал RAT.
Функциональные возможности: модульные плагины и перехват WeChat
AtlasRAT демонстрирует гибкую модульную архитектуру, позволяющую операторам загружать специализированные плагины под конкретные задачи. Среди штатных возможностей отмечены:
- Выполнение модульных расширений, загружаемых по команде с C2;
- Офлайн-регистрация нажатий клавиш (offline keylogging) с накоплением данных до момента передачи;
- Внедрение кода непосредственно в процессы популярного мессенджера WeChat с целью перехвата сообщений и медиафайлов.
Вредонос поддерживает загрузку по двум путям — x86 и x64 — и демонстрирует итеративную перекомпиляцию, указывающую на отлаженный цикл разработки. По сути, перед нами не статичный образец, а структурированная и повторяемая система производства вредоносного кода.
Продвинутое закрепление и обход UAC
Особого внимания заслуживает модуль закрепления, обозначенный как persistence86.dll. Он реализует многоуровневую стратегию удержания в системе, комбинируя легитимные механизмы Windows с агрессивным вмешательством в реестр:
- Манипуляции с базой данных Background Intelligent Transfer Service (BITS) для скрытой фоновой загрузки компонентов;
- Закрепление через манипуляцию файлом NTUSER.MAN, обеспечивающее автоматический вход и выполнение вредоносного кода при старте сессии;
- Обход User Account Control (UAC) с использованием техники перехвата реестра и эксплуатации легитимного процесса CMSTPLUA (COM Surrogate для повышения привилегий).
Такая комбинация позволяет вредоносу сохранять присутствие даже после перезагрузки системы и нейтрализовать базовые механизмы контроля учётных записей без явного вмешательства в системные файлы.
Индикаторы компрометации и атрибуция
Для выявления активности AtlasRUT (прим. – в отчёте фигурирует AtlasRAT) рекомендуется отслеживать следующие индикаторы компрометации (IOCs):
- Сетевые соединения с инфраструктурой C2, географически привязанной к регионам Гонконг и Южная Корея;
- Цифровые отпечатки самоподписанных сертификатов, маскирующихся под TLS-клиент;
- Хеш-суммы файлов загрузчика и модулей, включая MainDll.dll и persistence86.dll.
Связь с известной группировкой Silver Fox остаётся косвенной: специалисты подчёркивают, что в современном ландшафте угроз понимание методологии производства и развёртывания вредоносного ПО имеет большее значение, чем однозначная идентификация конкретного оператора. Атрибуция затруднена сознательным использованием общих техник и инфраструктуры.
Тактики и техники по MITRE ATT&CK
Анализ поведения AtlasRAT в соответствии с матрицей MITRE ATT&CK демонстрирует хорошо продуманную цепочку компрометации:
- Первоначальный доступ (Initial Access): Социальная инженерия (T1566), доставка замаскированного исполняемого файла.
- Исполнение (Execution): Загрузка в память (T1569.002) и выполнение shellcode (T1059.005).
- Закрепление (Persistence): Манипуляции с BITS (T1197) и NTUSER.MAN (T1547.004).
- Обход защиты (Defense Evasion): Маскировка под Flash Player (T1036.008), использование самоподписанных сертификатов (T1553.004), обход UAC через CMSTPLUA и перехват реестра (T1548.002).
- Коммуникации (Command and Control): Защищённые каналы связи с применением шифрования TLS и потокового алгоритма ChaCha20.
Такое сочетание тактик иллюстрирует переход вредоносной программы от единичного образца к статусу модульного фреймворка, нацеленного на скрытность, долговременное присутствие и адаптацию к окружению жертвы. Описанные в отчёте детали могут быть использованы центрами мониторинга для проактивного выявления подобных атак.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



