Gh0st RAT: скрытый удалённый доступ и кража конфиденциальных данных

Gh0st RAT — троянская программа удалённого доступа, предназначенная для обеспечения несанкционированного удалённого управления скомпрометированными системами. Вредонос действует скрытно: кража данных, манипуляции с системой и слежка реализуются без заметных для жертвы признаков. Опасность усиливается тем, что Gh0st RAT нацелен на конкретные уязвимости и нередко обходит стандартные меры защиты.

Актуальный контекст и связка с RedLine

Недавние инциденты, связанные с Gh0st RAT, в значительной степени относятся к варианту ВПО под названием RedLine. Он распространяется преимущественно с использованием различных тактик социальной инженерии.

Методы распространения

Среди ключевых каналов распространения RedLine:

  • нежелательные электронные письма с вредоносными вложениями документов;
  • платформы Twitter и Instagram (социальная сеть, принадлежащая запрещённой в России и признанной экстремистской американской корпорации Meta) Direct Messaging;
  • обманные видео на YouTube, побуждающие пользователей загружать поддельные боты для покупки NFT;
  • сообщества Discord, где пользователей обманом заставляют загружать заражённые файлы.

Кампания была направлена на поставщиков услуг, таких как 3D-художники и финансовые консультанты, преимущественно в Северной Америке и Европе.

Компоненты и принцип работы

Gh0st RAT состоит из двух основных компонентов:

  • клиентское приложение — работает под управлением Windows и позволяет злоумышленникам управлять серверами Gh0st на заражённых машинах, наблюдать за их работой и разворачивать пользовательские установки;
  • серверный компонент — внедряется как Windows DLL-библиотека SVCHOST.DLL, устанавливается в систему как служба и ожидает команд от клиента после активации.

Процесс установки инициируется приложением-дропером INSTALL.EXE, которое автоматизирует настройку серверного компонента. В набор инструментов также входит бинарный файл уровня ядра RESSDT.SYS. Этот минимальный драйвер работает при запуске системы и сбрасывает таблицу диспетчеризации системных служб, тем самым избегая механизмов обнаружения.

Какие данные собирает вредонос

Gh0st RAT способен собирать широкий спектр конфиденциальной информации, включая:

  • учётные данные, сохранённые в браузере;
  • данные автозаполнения;
  • информацию о кредитных картах;
  • системную информацию: имя пользователя, географическое положение, конфигурацию аппаратного обеспечения и сведения об установленном программном обеспечении.

Последние версии RedLine продемонстрировали расширенные возможности: они способны красть учётные данные криптовалюты, а также учётные данные из FTP-клиентов и клиентов мгновенного обмена сообщениями.

Вывод

Сочетание широкого спектра скрытых тактик и операционной эффективности делает Gh0st RAT значительной угрозой как для отдельных лиц, так и для организаций. Понимание его механики критически важно для разработки эффективных мер защиты и укрепления кибербезопасности.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: