Злоумышленники через фишинг распространяли LxBase RAT среди российских организаций
С июля по сентябрь 2026 года злоумышленники атаковали российские организации из разных отраслей, выдавая фишинговые сообщения за письма сотрудников казахстанских компаний. Вложения с вредоносной цепочкой доставки приводили к внедрению LxBase RAT в легитимный процесс MSBuild.exe.
Фишинговые письма и возможности LX Crypter
Поддельные сообщения содержали ссылки на фиктивные заказы или запросы коммерческих предложений. Вложения представляли собой архивы RAR, замаскированные расширением .tar под деловые документы. Внутри находились обфусцированные загрузчики на JavaScript, названия которых совпадали с именами архивов. Описанная цепочка включала загрузчики на JavaScript и PowerShell, а затем сборку DLL на .NET.
Связанный с LxBase RAT криптер LX Crypter поддерживает упаковку полезной нагрузки и ряд функций для её запуска и маскировки:
- противодействие анализу и обнаружение виртуальных машин;
- запуск с проверкой единственного экземпляра с помощью мьютексов и отложенный запуск;
- закрепление и модификацию метаданных;
- объединение файлов и внедрение в легитимные процессы.
Криптер способен создавать полезную нагрузку в форматах EXE, BAT, JS, VBS, MSI и ISO. Он также поддерживает бинарные файлы .NET и нативные файлы x86/x64.
Функции LxBase RAT и сведения о жертве
LxBase RAT, также распространяемый под названием «LX RAT», представляет собой троянскую программу, которую продают по модели ВПО как услуга. Она взаимодействует с сервером управления по собственному протоколу TCP. В протоколе используются однобайтовые идентификаторы команд, четырёхбайтовые длины полезной нагрузки и переменные данные.
В данные начального рукопожатия входят сетевые и системные сведения о жертве, имя пользователя и компьютера, уровень привилегий, версия ВПО, время установки и информация о недавней активности клавиатуры или мыши. RAT поддерживает широкий набор функций:
- регистрацию нажатий клавиш, создание снимков экрана и перехват содержимого буфера обмена;
- кражу произвольных файлов, управление процессами и реестром;
- удалённое выполнение команд в оболочке, загрузку и выполнение файлов;
- изменение элементов автозагрузки, доступ к веб-камере и микрофону;
- удалённое управление рабочим столом, обратное проксирование и внедрение кода.
Расширенные скрытые функции VNC позволяют операторам управлять изолированными удалёнными средами и сессиями браузера. LxBase RAT также может похищать пароли, файлы cookie, данные платёжных карт и автозаполнения, токены аутентификации, ключи шифрования браузера и данные криптокошельков. В число целей входят сведения из множества браузеров, почтовых клиентов, мессенджеров и расширений для кошельков.
Подпольные объявления о LX RAT и LX Crypter появились не позднее апреля 2026 года.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



