GodRAT: жаңа қашықтан қол жеткізу трояны қаржылық құжаттар түрінде корпоративтік құрылғыларға енуде
Kaspersky GReAT (Kaspersky зерттеу және қауіп-қатердіталдау ғаламдық орталығы) мамандары жаңа қашықтанқол жеткізу троянын анықтады. Ол GodRAT деп аталды. Зиянкес .scr кеңейтімі бар, қаржылық құжаттарға ұқсатыпжасалған файлдар арқылы таралады. 2025 жылғы наурызайына дейін қаскөйлер оларды Skype арқылы жіберсе, кейін басқа арналарды пайдалана бастаған. Шабуылғанегізінен шағын және орта бизнес өкілдері — сауда жәнеброкерлік компаниялар — БАӘ, Гонконг, Иордания менЛиванда ұшыраған. GodRAT туралы не белгілі GodRAT-тың бастапқы коды көпсканерлі танымалсервиске 2024 жылдың шілде айында жүктелген. Құрылғы жұқтырылғаннан кейін троян операциялық жүйетуралы деректерді, жергілікті хост атауын, зияндыпроцестің атауы мен идентификаторын, пайдаланушытіркелгісін және орнатылған қорғау бағдарламаларынжинайды. Қаскөйлер қалай әрекет етеді Зерттеушілердің айтуынша, GodRAT қосымшаплагиндерді қолдайды. Зерттелген шабуыл барысындақаскөйлер FileManager плагинін жұққан жүйелерді талдауүшін, ал стилер бағдарламаларын Chrome және Microsoft Edge браузерлеріндегі тіркелгі деректерін ұрлау үшінқолданған. Бұған қоса, олар жүйеде ұзақ қалу үшінGodRAT-пен бірге екінші имплант ретінде AsyncRAT-тыпайдаланған. Қаскөйлер өз белсенділігін жасыруға ұмтылады. GodRATV3.5_____dll.rar архивінде трояннан бөлек, зиянды жүктемені қай заңды файлға енгізуді таңдауғамүмкіндік беретін билдер бар. Сонымен қатар, оларқаржылық деректерге ұқсатып жасалған кескін файлынашелл-код жасыру үшін стеганографияны пайдаланған. Сарапшы пікірі «GodRAT — бұл біз 2023 жылы анықтағанAwesomePuppet-тің эволюцияланған түрі, ол, мүмкін, Winnti кибертобына байланысты болуы ықтимал. Зияндыбағдарламаға сілтейтін жайттар — таралу…









