Gh0st RAT: скрытый удалённый доступ и кража конфиденциальных данных
Gh0st RAT — троянская программа удалённого доступа, предназначенная для обеспечения несанкционированного удалённого управления скомпрометированными системами. Вредонос действует скрытно: кража данных, манипуляции с системой и слежка реализуются без заметных для жертвы признаков. Опасность усиливается тем, что Gh0st RAT нацелен на конкретные уязвимости и нередко обходит стандартные меры защиты.
Актуальный контекст и связка с RedLine
Недавние инциденты, связанные с Gh0st RAT, в значительной степени относятся к варианту ВПО под названием RedLine. Он распространяется преимущественно с использованием различных тактик социальной инженерии.
Методы распространения
Среди ключевых каналов распространения RedLine:
- нежелательные электронные письма с вредоносными вложениями документов;
- платформы Twitter и Instagram (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta) Direct Messaging;
- обманные видео на YouTube, побуждающие пользователей загружать поддельные боты для покупки NFT;
- сообщества Discord, где пользователей обманом заставляют загружать заражённые файлы.
Кампания была направлена на поставщиков услуг, таких как 3D-художники и финансовые консультанты, преимущественно в Северной Америке и Европе.
Компоненты и принцип работы
Gh0st RAT состоит из двух основных компонентов:
- клиентское приложение — работает под управлением Windows и позволяет злоумышленникам управлять серверами Gh0st на заражённых машинах, наблюдать за их работой и разворачивать пользовательские установки;
- серверный компонент — внедряется как Windows DLL-библиотека
SVCHOST.DLL, устанавливается в систему как служба и ожидает команд от клиента после активации.
Процесс установки инициируется приложением-дропером INSTALL.EXE, которое автоматизирует настройку серверного компонента. В набор инструментов также входит бинарный файл уровня ядра RESSDT.SYS. Этот минимальный драйвер работает при запуске системы и сбрасывает таблицу диспетчеризации системных служб, тем самым избегая механизмов обнаружения.
Какие данные собирает вредонос
Gh0st RAT способен собирать широкий спектр конфиденциальной информации, включая:
- учётные данные, сохранённые в браузере;
- данные автозаполнения;
- информацию о кредитных картах;
- системную информацию: имя пользователя, географическое положение, конфигурацию аппаратного обеспечения и сведения об установленном программном обеспечении.
Последние версии RedLine продемонстрировали расширенные возможности: они способны красть учётные данные криптовалюты, а также учётные данные из FTP-клиентов и клиентов мгновенного обмена сообщениями.
Вывод
Сочетание широкого спектра скрытых тактик и операционной эффективности делает Gh0st RAT значительной угрозой как для отдельных лиц, так и для организаций. Понимание его механики критически важно для разработки эффективных мер защиты и укрепления кибербезопасности.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



