Тритон RAT: угроза безопасности через Telegram и GitHub

Источник: www.cadosecurity.com
Cado Security Labs обнаружила инструмент удаленного доступа на Python (RAT), известный как Triton RAT, который доступен в виде проекта с открытым исходным кодом на GitHub. Данный RAT предоставляет злоумышленникам возможность получения удаленного доступа и управления системами через обмен сообщениями в Telegram.
Функциональные возможности Triton RAT
В проанализированной версии Triton RAT инициализация происходит путем получения токена Telegram-бота и идентификатора чата, хранящегося в Pastebin. Учетные данные при этом закодированы в Base64. Этот инструмент обладает обширными функциональными возможностями, среди которых:
- Функция «sendmessage» для идентификации и расшифровки паролей из различных мест.
- Поиск файлов cookie безопасности Roblox с расширением файла
.ROBLOSECURITY. - Сохранение украденной информации в текстовом файле.
Угроза безопасности и методы уклонения
Triton RAT использует ряд тактических приемов для повышения своей устойчивости и предотвращения обнаружения. К ним относятся:
- Создание скрипта
VBScriptс именемupdateagent.vbsдля отключения Защитника Windows. - Использование скрипта
BATпод названиемcheck.bat, который загружает подозрительный двоичный файлProtonDrive.exeиз Dropbox. - Настройка запланированных задач для запуска RAT при входе пользователя в систему.
Согласно данным анализа, исполняемый файл ProtonDrive является скомпилированной версией Triton RAT, что указывает на его предназначение для обеспечения сохранения в зараженной системе. Двоичный файл сохраняется в директории C:UsersuserAppDataLocalProgramsProtonDrive.
Кроме того, Triton RAT вводит механизм проверки процессов, занесенных в «черный список», включая средства отладки (xdbg и ollydbg) и различные антивирусные программы. Создание средства изменения размера файла также служит дополнительным защитным механизмом, так как файлы большего размера реже подвергаются тщательной проверке антивирусами.
Передача данных и риски
Все данные, собранные Triton RAT, отправляются на указанный Telegram-канал через Telegram-бота, что позволяет злоумышленникам управлять скомпрометированным компьютером. На момент анализа в Telegram-канале было указано 4549 сообщений, однако неясно, соответствует ли это числу реальных инфекций, связанных с Triton RAT.
Такой инструмент, как Triton RAT, подчеркивает важность повышения уровня кибербезопасности, особенно для пользователей, работающих с конфиденциальной информацией и в интернете.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



