Тритон RAT: угроза безопасности через Telegram и GitHub

Тритон RAT: угроза безопасности через Telegram и GitHub

Источник: www.cadosecurity.com

Cado Security Labs обнаружила инструмент удаленного доступа на Python (RAT), известный как Triton RAT, который доступен в виде проекта с открытым исходным кодом на GitHub. Данный RAT предоставляет злоумышленникам возможность получения удаленного доступа и управления системами через обмен сообщениями в Telegram.

Функциональные возможности Triton RAT

В проанализированной версии Triton RAT инициализация происходит путем получения токена Telegram-бота и идентификатора чата, хранящегося в Pastebin. Учетные данные при этом закодированы в Base64. Этот инструмент обладает обширными функциональными возможностями, среди которых:

  • Функция «sendmessage» для идентификации и расшифровки паролей из различных мест.
  • Поиск файлов cookie безопасности Roblox с расширением файла .ROBLOSECURITY.
  • Сохранение украденной информации в текстовом файле.

Угроза безопасности и методы уклонения

Triton RAT использует ряд тактических приемов для повышения своей устойчивости и предотвращения обнаружения. К ним относятся:

  • Создание скрипта VBScript с именем updateagent.vbs для отключения Защитника Windows.
  • Использование скрипта BAT под названием check.bat, который загружает подозрительный двоичный файл ProtonDrive.exe из Dropbox.
  • Настройка запланированных задач для запуска RAT при входе пользователя в систему.

Согласно данным анализа, исполняемый файл ProtonDrive является скомпилированной версией Triton RAT, что указывает на его предназначение для обеспечения сохранения в зараженной системе. Двоичный файл сохраняется в директории C:UsersuserAppDataLocalProgramsProtonDrive.

Кроме того, Triton RAT вводит механизм проверки процессов, занесенных в «черный список», включая средства отладки (xdbg и ollydbg) и различные антивирусные программы. Создание средства изменения размера файла также служит дополнительным защитным механизмом, так как файлы большего размера реже подвергаются тщательной проверке антивирусами.

Передача данных и риски

Все данные, собранные Triton RAT, отправляются на указанный Telegram-канал через Telegram-бота, что позволяет злоумышленникам управлять скомпрометированным компьютером. На момент анализа в Telegram-канале было указано 4549 сообщений, однако неясно, соответствует ли это числу реальных инфекций, связанных с Triton RAT.

Такой инструмент, как Triton RAT, подчеркивает важность повышения уровня кибербезопасности, особенно для пользователей, работающих с конфиденциальной информацией и в интернете.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: