Легитимные RAT превращаются в оружие многоэтапных кибератак

Киберпреступники переходят на многоэтапные схемы с легитимным инструментарием. Всё чаще злоумышленники делают ставку не на экзотические вредоносные программы, а на хорошо известные и сертифицированные Remote Access Tools (RAT). Такой выбор не случаен: легитимное ПО позволяет дольше оставаться незамеченным в корпоративных сетях, а каждая новая ступень атаки усиливает контроль и минимизирует риски раскрытия всей цепочки.

От фишингового письма до полного контроля: анатомия атаки

Типичная кампания стартует с тщательно замаскированных фишинговых писем. Жертва переходит по ссылке на вредоносный сайт, который доставляет на машину начальный RAT — например, GoTo RAT. Получив точку опоры, этот инструмент немедленно связывается с управляющим сервером (C2) для получения дальнейших указаний. При выполнении заданных условий начинается загрузка дополнительного payload:

  • второстепенного RAT (например, ConnectWise RAT или Datto RMM);
  • специализированного malware для развития атаки в глубину.

Такой подход позволяет злоумышленнику обходить традиционные сигнатурные и репутационные защиты: каждое звено по отдельности выглядит безобидным и лишь в совокупности образует опасную схему.

Зачем нужно несколько RAT и множество C2-серверов

Ключевая особенность современных операций — одновременное использование нескольких легитимных Remote Access Tools. Каждый из них заточен под свои задачи. GoTo RAT может обеспечивать скрытое выполнение PowerShell-команд с пониженным уровнем журналирования, тогда как ConnectWise RAT или Datto RMM дают иной набор возможностей для бокового перемещения, закрепления в системе и эксфильтрации данных. Разнообразие инструментов гарантирует, что даже при обнаружении и блокировке одного канала атакующий сохранит присутствие через другой.

Не менее важна избыточность командных центров. Когда в цепочке задействовано несколько C2-серверов, командам безопасности приходится отслеживать множество потенциальных точек коммуникации. Это кратно усложняет усилия по полному вытеснению противника из инфраструктуры.

Брокеры первоначального доступа и теневая экономика

Во многих кампаниях злоумышленники действуют как Initial Access Brokers (IAB). Они не развивают атаку до финальных стадий, а лишь закрепляются в сети и продают готовый «вход» другим преступным группам. Такая многоуровневая модель эксплуатации превращает компрометацию в товар и ускоряет монетизацию любого уязвимого периметра.

Задокументированные инциденты: когда один RAT приводит к другому

Специалисты Cofense Intelligence зафиксировали повторяющиеся паттерны в реальных инцидентах. В одной из фишинговых рассылок злоумышленники маскировали ссылку под загрузку документа Adobe. После перехода происходила установка GoTo RAT, который немедленно инициировал загрузку второго агента — ConnectWise RAT. Аналогичные схемы дублировались в разных кампаниях:

  • начальный RAT выполняет разведку и проверяет «качество» жертвы;
  • при положительном результате подтягивается вторичный payload — либо более функциональный RAT, либо узкоспециализированное malware для кражи учётных данных, шифрования или шпионажа.

Легитимный статус используемых программ превращает каждую ступень в тест на зрелость защитных механизмов компании.

Почему традиционные защиты больше не справляются и что делать

Переход к многоэтапным атакам с применением легитимных RAT требует пересмотра оборонительных стратегий. Сигнатурный анализ и простые репутационные проверки упускают контекст: подозрительным становится не сам инструмент, а цепочка его вызовов, временные аномалии и нетипичные сетевые связи. Организациям необходимо сосредоточиться на следующих мерах:

  • Внедрение EDR-решений с поведенческим анализом, способных выявлять отклонения в работе легитимных приложений и связывать атомарные события в целостную картину атаки.
  • Управление списком разрешённого ПО для удалённого администрирования. Жесткий allowlist сразу подсвечивает несанкционированную или подозрительную программу, пресекая попытки закрепиться с помощью неподтверждённых инструментов.
  • Повышение осведомлённости сотрудников. Регулярные тренировки по распознаванию фишинга снижают вероятность успешного проникновения на первом же этапе.
  • Сегментация сети и мониторинг C2-коммуникаций, включая анализ DNS-запросов и исходящего трафика до редких или новых доменов.

Эпоха одиночных вредоносных файлов уходит в прошлое. Противник научился использовать доверенные каналы и инструменты, выстраивая многоуровневые схемы, в которых обнаружение одного звена не гарантирует безопасность всей инфраструктуры. Ответом может стать только проактивная эшелонированная защита, основанная на глубоком понимании тактик оппонента, а не на слепой вере в репутацию исполняемых файлов.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: