SmartApeSG ClickFix: неизвестный RAT доставляет NetSupport Manager
В ходе текущих заражений, связанных с кампанией SmartApeSG ClickFix, специалисты зафиксировали активность ранее неидентифицированной RAT. Наиболее заметные события наблюдались 27 мая 2026 года. По данным отчёта, первоначальная RAT, название которой остаётся неизвестным, формирует закодированный трафик и направляет его на C2-сервер с IP-адресом 89.110.110.119 через TCP port 443.
Примечательно, что передача данных осуществляется не через HTTPS/SSL/TLS, несмотря на использование 443-го порта. Такой шаблон связи, как отмечается в отчёте, регулярно фиксируется с апреля 2026 года.
Как работает схема заражения
Судя по анализу инцидента, кампания SmartApeSG использует первоначальную RAT как промежуточный механизм для доставки последующих полезных нагрузок. В частности, через каналы связи этой RAT распространяется NetSupport Manager RAT.
В ходе расследования было выявлено несколько файлов, связанных с NetSupport, которые передавались именно через трафик, сгенерированный первоначальной RAT. Это указывает на многоступенчатую схему заражения, в которой первичный компонент обеспечивает загрузку и запуск следующего этапа атаки.
Зафиксированные индикаторы
Отчёт описывает конкретные артефакты, которые помогают понять цепочку заражения:
- Zip archive объёмом около 26,5 MB, размещённый по адресу hxxps://silverharvestnetwork.com/check, содержит установщик первоначальной RAT;
- при запуске создаётся DOS batch file с именем token.bat в каталоге C:ProgramData;
- этот файл размером около 8,3 KB отвечает за извлечение и запуск NetSupport RAT из Microsoft Cabinet (CAB)-архива, расположенного по пути C:ProgramDatasetup.cab;
- setup.cab имеет размер примерно 17,3 MB.
Попытка скрыть следы
После успешной установки вредоносного NetSupport RAT скрипт удаляет себя, а также связанные файлы — processor.vbs и setup.cab. Такая тактика направлена на то, чтобы затруднить обнаружение и снизить вероятность последующего анализа заражённой системы.
Подобное поведение типично для кампаний, где злоумышленники стремятся не только закрепиться на устройстве, но и максимально сократить число видимых артефактов после выполнения основной задачи.
Динамичная инфраструктура и изменяющиеся индикаторы
Отдельно подчёркивается, что текущие индикаторы этой активности — включая домены и file hashes — часто меняются. Это свидетельствует об адаптивности кампании и попытках злоумышленников избежать анализа и блокировки.
В отчёте также указано, что для отслеживания обновлений в реальном времени по индикаторам, связанным с SmartApeSG и аналогичными угрозами, доступны специализированные мониторинговые каналы. Это подчёркивает динамичный характер текущего ландшафта киберугроз, где инфраструктура атакующих может обновляться практически непрерывно.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



