Обнаружен StilachiRAT: новая угроза для кибербезопасности

В ноябре 2024 года исследователи Microsoft по реагированию на инциденты выявили новый троян удаленного доступа (RAT) под названием StilachiRAT. Эта вредоносная программа использует передовые методы уклонения, сохранения и утечки данных, что делает её особенно опасной для пользователей и организаций.
Что может делать StilachiRAT?
Возможности StilachiRAT включают:
- Кражу учетных данных из веб-браузеров;
- Захват данных из буфера обмена;
- Сбор обширной системной информации, включая технические характеристики операционной системы и идентификаторы оборудования;
- Целевая атака на цифровые кошельки, сканируя данные о конфигурации 20 конкретных расширений криптовалютных кошельков в Google Chrome.
Технические аспекты работы
StilachiRAT использует модуль WWStartupCtrl64.dll для сбора подробной информации и устанавливает командно-контрольную связь (C2) через TCP-порты 53, 443 или 16000. Важными аспектами его работы являются:
- Обфускация трафика для сокрытия своих действий;
- Широкие возможности команд, включая перезагрузку системы и очистку журналов;
- Стратегия сохранения, использующая сторожевые потоки для самовосстановления.
Защита от StilachiRAT
Вредоносная программа также обладает функциями защиты от криминалистических угроз. Она удаляет журналы событий и использует методы, позволяющие обнаруживать инструменты анализа, что усложняет их использование. Кодирование вызовов API в виде контрольных сумм предотвращает прямое обнаружение на уровне памяти.
Рекомендации по мерам противодействия
Для борьбы с StilachiRAT Microsoft рекомендует:
- Усилить сетевую безопасность для предотвращения первоначальной компрометации;
- Использовать Microsoft Defender XDR для обнаружения действий, связанных со StilachiRAT, по индикаторам, включая внедрение процессов и запуск подозрительных служб;
- Отслеживать необычные исходящие соединения и идентификаторы событий, связанные с установкой и модификацией служб.
Заключение
В целом, StilachiRAT представляет собой сложную угрозу, требующую постоянной бдительности и надежных методов обеспечения безопасности, чтобы смягчить её воздействие на системы и данные пользователей.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



