Универсальная угроза: вредоносное ПО RokRAT продолжает атаковать

Недавние результаты исследований в области кибербезопасности выявили продолжающуюся кибератаку, в ходе которой используется вредоносное ПО RokRAT. Злоумышленники применяют изощрённый метод распространения, маскируя вредоносный файл LNK под научную статью, касающуюся оборонной тематики. Такой подход не только подрывает доверие к исследовательским материалам, но и демонстрирует, как часто кибератакующие используют надежные контексты для внедрения вредоносного ПО.
Механизм атаки
Как только файл LNK выполняется, он запускает скрипт PowerShell, который извлекает несколько встроенных в него файлов, в том числе:
- ложный PDF-файл,
- дополнительные компоненты.
В частности, вредоносная программа генерирует три файла с именами toy01.dat, toy02.dat и toy03.bat в каталоге %TEMP%. Последовательность выполнения продолжается, когда файл toy03.bat вызывает сценарий PowerShell из файла toy02.dat, что приводит к выполнению расшифрованного шелл-кода непосредственно в памяти. Этот подход использует тактику без использования файлов, что значительно усложняет его обнаружение и реагирование на угрозу.
Цели и возможности RokRAT
Конечная цель данной атаки была идентифицирована как RokRAT, троянец удаленного доступа, предназначенный для сбора конфиденциальной системной и пользовательской информации со взломанного хоста. RokRAT особенно примечателен своей способностью выполнять ряд вредоносных команд под диктовку злоумышленника, демонстрируя универсальность своих операционных возможностей.
Методы обхода безопасности
Одной из тревожных особенностей RokRAT является использование законных облачных сервисов, таких как:
- pcloud,
- Yandex,
- Dropbox.
Это позволяет злоумышленникам обходить традиционные меры безопасности, основанные на блокировании известных вредоносных конечных точек, что ставит под угрозу безопасность пользователей.
Рекомендации
Обнаружение данного вредоносного ПО в настоящее время помечено как Trojan.Agent.LNK.Gen. Это подчеркивает важность бдительности и повышенных мер безопасности для пользователей, особенно для тех, кто имеет доступ к документам, касающимся конфиденциальных тем или связанных с защитой. Специалисты рекомендуют:
- регулярно обновлять антивирусное программное обеспечение,
- обращать внимание на источники документов,
- повышать осведомленность о киберугрозах.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



