SloppyRAT: новый RAT в цепочке ClickFix для распространения вымогателей
SloppyRAT представляет собой недавно выявленное семейство вредоносного программного обеспечения, вероятно связанное с операциями по распространению программ-вымогателей. Впервые его обнаружили в июне 2026 года в составе многоэтапной ClickFix-цепочки заражения.
Цепочка заражения
На начальном этапе finger.exe использовался для получения командного файла. Он копировал штатный Windows curl.exe в каталог AppData пользователя, присваивая файлу числовое имя и расширение .com.
Переименованный бинарный файл загружал IronPython. Затем интерпретатор выполнял сжатый и закодированный в Base64 код на Python. На следующих этапах в систему загружались CastleLoader и CastleRAT, после чего устанавливался дополнительный интерпретатор Python.
Запущенный сценарий рефлексивно загружал DLL SloppyRAT непосредственно в память.
Механизмы обхода анализа и защиты
SloppyRAT использует несколько механизмов противодействия анализу и обхода средств защиты. Строки вредоносного ПО обфусцируются с помощью процедур XOR и аффинного шифра.
Тринадцать функций шифруются с помощью XOR и расшифровываются во время выполнения после изменения разрешений памяти на чтение, запись и выполнение. В код также добавлен мусорный код.
Для взаимодействия с Windows API SloppyRAT применяет хеширование API в сочетании с техникой косвенных системных вызовов в стиле Hell’s Gate. Этот механизм используется для определения номеров системных вызовов из NTDLL и обхода распространенных перехватов API в пользовательском режиме.
Попытки закрепления
SloppyRAT пытается обеспечить закрепление в системе через ключ реестра HKCUSoftwareMicrosoftWindowsCurrentVersionRun. Резервным механизмом выступает перехват COM-объектов.
Оба способа, по-видимому, реализованы некорректно. Вероятно, они не будут надежно работать.
Связь с сервером управления
Вредоносное ПО взаимодействует с сервером управления по HTTPS и использует сообщения в формате JSON. Образцы SloppyRAT могут содержать встроенный адрес сервера управления или получать его с помощью EtherHiding в блокчейне Polygon.
Для закрепления сертификата TLS полный сертификат сервера в кодировке DER сравнивается с жестко заданным хешем SHA256. Это затрудняет перехват TLS-трафика.
Аутентификация выполняется с помощью следующих данных:
- жестко заданного API-ключа;
- идентификатора компьютера;
- токенов сеанса, которые передаются в последующих запросах.
Данные команд и сведения о системе шифруются с помощью RC4 и кодируются в Base64.
Прокси и выполнение команд
SloppyRAT поддерживает обратный SOCKS-прокси через конечную точку опроса API. Эта функция обеспечивает прокси-доступ к внутренним системам для разведки и перемещения внутри компании.
В состав вредоносного ПО входят 47 встроенных команд, похожих на команды PowerShell. Они реализованы на C++ с помощью прямого взаимодействия с Windows API.
Другие команды могут выполняться несколькими способами:
- через встроенный обработчик PowerShell на базе .NET CLR;
- с помощью резервного процесса PowerShell с поддельным родительским процессом
explorer.exe; - через WMI с использованием
Win32_Process::Create.
Вывод команд может сохраняться в замаскированных PNG-файлах. Их содержимое шифруется с помощью XOR.
Роль SloppyRAT в атаках
В коде SloppyRAT присутствуют ошибки реализации, а часть функций остается незавершенной. При этом возможности выполнения команд, изучения системы, взаимодействия с сервером управления и работы прокси поддерживают закрепление программ-вымогателей в скомпрометированной среде и перемещение внутри компании.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



