Обнаружен StilachiRAT: новая угроза для кибербезопасности

Обнаружен StilachiRAT: новая угроза для кибербезопасности

В ноябре 2024 года исследователи Microsoft по реагированию на инциденты выявили новый троян удаленного доступа (RAT) под названием StilachiRAT. Эта вредоносная программа использует передовые методы уклонения, сохранения и утечки данных, что делает её особенно опасной для пользователей и организаций.

Что может делать StilachiRAT?

Возможности StilachiRAT включают:

  • Кражу учетных данных из веб-браузеров;
  • Захват данных из буфера обмена;
  • Сбор обширной системной информации, включая технические характеристики операционной системы и идентификаторы оборудования;
  • Целевая атака на цифровые кошельки, сканируя данные о конфигурации 20 конкретных расширений криптовалютных кошельков в Google Chrome.

Технические аспекты работы

StilachiRAT использует модуль WWStartupCtrl64.dll для сбора подробной информации и устанавливает командно-контрольную связь (C2) через TCP-порты 53, 443 или 16000. Важными аспектами его работы являются:

  • Обфускация трафика для сокрытия своих действий;
  • Широкие возможности команд, включая перезагрузку системы и очистку журналов;
  • Стратегия сохранения, использующая сторожевые потоки для самовосстановления.

Защита от StilachiRAT

Вредоносная программа также обладает функциями защиты от криминалистических угроз. Она удаляет журналы событий и использует методы, позволяющие обнаруживать инструменты анализа, что усложняет их использование. Кодирование вызовов API в виде контрольных сумм предотвращает прямое обнаружение на уровне памяти.

Рекомендации по мерам противодействия

Для борьбы с StilachiRAT Microsoft рекомендует:

  • Усилить сетевую безопасность для предотвращения первоначальной компрометации;
  • Использовать Microsoft Defender XDR для обнаружения действий, связанных со StilachiRAT, по индикаторам, включая внедрение процессов и запуск подозрительных служб;
  • Отслеживать необычные исходящие соединения и идентификаторы событий, связанные с установкой и модификацией служб.

Заключение

В целом, StilachiRAT представляет собой сложную угрозу, требующую постоянной бдительности и надежных методов обеспечения безопасности, чтобы смягчить её воздействие на системы и данные пользователей.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: