QuimaRAT: кроссплатформенный RAT с плагинами и устойчивым C2

QuimaRAT: новый кросс-платформенный RAT с модульным арсеналом из 235 команд

Ландшафт киберугроз пополнился инструментом, который стирает границы между операционными системами. QuimaRAT — это написанный на Java троян удаленного доступа (RAT), способный одинаково эффективно действовать в средах Windows, Linux и macOS. В отличие от многих однотипных образцов, его сила — не в единовременной реализации всех возможностей, а в заложенной архитектурной гибкости, позволяющей наращивать функционал прямо во время атаки. Анализ базового клиента выявил 23 активные команды, однако полный протокол управления (C2) насчитывает 235 инструкций, что указывает на огромный потенциал для постэксплуатации, который может быть активирован через динамическую подгрузку плагинов.

Модульная архитектура и протокол C2

Ключевая особенность QuimaRAT — модульность. Вредонос спроектирован как платформа, где операторы могут загружать дополнительные модули, расширяя функциональность от простого наблюдения до сложных операций. Анализируемый образец реализует лишь 23 из 235 команд C2, выступая своего рода «каркасом» для будущих, еще не наблюдавшихся в дикой среде атак. Основные встроенные компоненты включают:

  • управление C2-сессиями и потоком выполнения;
  • обеспечение персистентности в системе;
  • взаимодействие с clipboard, удаленное выполнение команд и операции с файлами.

Избегание обнаружения и механизмы персистентности

QuimaRAT применяет комплекс мер для сохранения невидимости. Он проводит проверки на виртуализацию для всех трех платформ, анализируя запущенные процессы, ключи реестра и системные файлы на наличие признаков виртуальных сред. Благодаря поддержке fileless execution полезные нагрузки запускаются непосредственно в памяти, не оставляя следов на диске.

Методы закрепления в системе адаптированы под каждую ОС:

  • Windows: модификация ключей реестра (Run) и ярлыки в папке автозагрузки;
  • Linux: добавление записей в crontab;
  • macOS: использование конфигурационных файлов LaunchAgent.

Эти механизмы гарантируют восстановление активности RAT после перезагрузки или повторного входа пользователя.

Коммуникации на базе Netty и скрытность

Для взаимодействия с управляющим сервером QuimaRAT задействует асинхронный фреймворк Netty, обеспечивающий устойчивый канал связи. Сессии поддерживаются регулярной отправкой контрольных пакетов, а в случае обрыва соединения RAT автоматически переподключается по заданному расписанию. Дополнительно встроенный сторожевой механизм (watchdog) следит за целостностью C2-сессии. Такой подход в сочетании с бесфайловым выполнением серьезно затрудняет обнаружение традиционными средствами мониторинга, ориентированными на анализ файловой системы.

Потенциал для постэксплуатации и рекомендации

Встроенные возможности QuimaRAT явно выходят за рамки пассивного шпионажа. Архитектура указывает на готовность к сценариям credential harvesting, lateral movement и операций управления системой. Тот факт, что оставшиеся 212 команд могут быть активированы через доставку plugin’ов, превращает данный RAT в универсальный конструктор угроз, потенциально используемый несколькими операторскими группами.

Специалистам по кибербезопасности рекомендуется сосредоточить усилия на обнаружении ключевых индикаторов компрометации QuimaRAT:

  • аномальная персистентность в реестре, crontab или LaunchAgent;
  • сетевой трафик, характерный для сессий Netty с периодическими контрольными пакетами;
  • признаки динамической загрузки плагинов в память процессов Java.

Несмотря на то, что в проанализированной версии подтверждена лишь малая часть командного арсенала, сам принцип расширения за счет плагинов и динамических инструкций делает QuimaRAT гибкой и труднопредсказуемой угрозой в современном ландшафте вредоносного ПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: