SloppyRAT: новый RAT в цепочке ClickFix для распространения вымогателей

SloppyRAT представляет собой недавно выявленное семейство вредоносного программного обеспечения, вероятно связанное с операциями по распространению программ-вымогателей. Впервые его обнаружили в июне 2026 года в составе многоэтапной ClickFix-цепочки заражения.

Цепочка заражения

На начальном этапе finger.exe использовался для получения командного файла. Он копировал штатный Windows curl.exe в каталог AppData пользователя, присваивая файлу числовое имя и расширение .com.

Переименованный бинарный файл загружал IronPython. Затем интерпретатор выполнял сжатый и закодированный в Base64 код на Python. На следующих этапах в систему загружались CastleLoader и CastleRAT, после чего устанавливался дополнительный интерпретатор Python.

Запущенный сценарий рефлексивно загружал DLL SloppyRAT непосредственно в память.

Механизмы обхода анализа и защиты

SloppyRAT использует несколько механизмов противодействия анализу и обхода средств защиты. Строки вредоносного ПО обфусцируются с помощью процедур XOR и аффинного шифра.

Тринадцать функций шифруются с помощью XOR и расшифровываются во время выполнения после изменения разрешений памяти на чтение, запись и выполнение. В код также добавлен мусорный код.

Для взаимодействия с Windows API SloppyRAT применяет хеширование API в сочетании с техникой косвенных системных вызовов в стиле Hell’s Gate. Этот механизм используется для определения номеров системных вызовов из NTDLL и обхода распространенных перехватов API в пользовательском режиме.

Попытки закрепления

SloppyRAT пытается обеспечить закрепление в системе через ключ реестра HKCUSoftwareMicrosoftWindowsCurrentVersionRun. Резервным механизмом выступает перехват COM-объектов.

Оба способа, по-видимому, реализованы некорректно. Вероятно, они не будут надежно работать.

Связь с сервером управления

Вредоносное ПО взаимодействует с сервером управления по HTTPS и использует сообщения в формате JSON. Образцы SloppyRAT могут содержать встроенный адрес сервера управления или получать его с помощью EtherHiding в блокчейне Polygon.

Для закрепления сертификата TLS полный сертификат сервера в кодировке DER сравнивается с жестко заданным хешем SHA256. Это затрудняет перехват TLS-трафика.

Аутентификация выполняется с помощью следующих данных:

  • жестко заданного API-ключа;
  • идентификатора компьютера;
  • токенов сеанса, которые передаются в последующих запросах.

Данные команд и сведения о системе шифруются с помощью RC4 и кодируются в Base64.

Прокси и выполнение команд

SloppyRAT поддерживает обратный SOCKS-прокси через конечную точку опроса API. Эта функция обеспечивает прокси-доступ к внутренним системам для разведки и перемещения внутри компании.

В состав вредоносного ПО входят 47 встроенных команд, похожих на команды PowerShell. Они реализованы на C++ с помощью прямого взаимодействия с Windows API.

Другие команды могут выполняться несколькими способами:

  • через встроенный обработчик PowerShell на базе .NET CLR;
  • с помощью резервного процесса PowerShell с поддельным родительским процессом explorer.exe;
  • через WMI с использованием Win32_Process::Create.

Вывод команд может сохраняться в замаскированных PNG-файлах. Их содержимое шифруется с помощью XOR.

Роль SloppyRAT в атаках

В коде SloppyRAT присутствуют ошибки реализации, а часть функций остается незавершенной. При этом возможности выполнения команд, изучения системы, взаимодействия с сервером управления и работы прокси поддерживают закрепление программ-вымогателей в скомпрометированной среде и перемещение внутри компании.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: