Новости

Найден онлайн-конструктор вирусов: создает вредоносы для Windows, macOS и Linux

Специалисты из LevelBlue обнаружили троянскую программу, которая на деле оказалась полноценной платформой для создания новых вредоносных приложений. Её разработчики игриво выдают её за исследовательский инструмент.

Эксперты LevelBlue нашли свежий троян удалённого доступа (RAT) под названием QuimaRAT, способный одинаково эффективно поражать системы Windows, Linux и macOS.

Этот кроссплатформенный зловред продаётся в даркнете по модели Malware-as-a-Service (MaaS), то есть предлагается в аренду. Цена подписки колеблется от 150 долларов в месяц до 1200 долларов за бессрочный доступ.

QuimaRAT полностью написан на Java, что и обеспечивает его широкую кроссплатформенность.

«Благодаря модульной архитектуре, эта вредоносная программа позволяет динамически расширять свои возможности через зашифрованные плагины, загрузка, подключение и отключение которых управляются напрямую из её командного центра (C2)», — отмечается в отчёте LevelBlue.

Создатели QuimaRAT также хвастаются возможностью компилировать итоговую «полезную нагрузку» в разных форматах — .jar, .exe, .app, .sh, .bat и .vbs — для различных платформ и способов доставки.

Кроме того, разработчики обещают полную незаметность в средах Windows и Linux: мол, никаких видимых окон или элементов рабочего стола не появляется. Однако под macOS реализация таких функций, как захват экрана или перехват ввода с клавиатуры, потребует «административных прав, предоставленных пользователем».

Если зайти на публичный сайт авторов QuimaRAT, посетителей встречает всплывающее сообщение, где утверждается, что платформа «предоставляет инструменты для проведения наступательных операций в сфере кибербезопасности, предназначенные исключительно для профессиональных исследований, санкционированного тестирования на проникновение и контролируемых учебных сред». Там же содержится предупреждение о недопустимости использования программы в «злонамеренных, несанкционированных или незаконных целях». Кокетливое и совершенно ложное заявление.

Всего разработчики предлагают сразу четыре разных инструмента: помимо QuimaRAT (который на сайте называется Quima Control), это Quima Builder — набор для компиляции вредоноса под целевые среды; Quima Loader — средство доставки «полезной нагрузки» через кэш браузеров, и Quima Dropper — генератор «полезной нагрузки» в форматах HTML/SVG.

Инструмент Quima Loader даёт оператору возможность загрузить EXE-файл через специализированную панель, после чего можно указать способ доставки (например, HTA или LNK) и шаблон целевой страницы (к примеру, поддельная CAPTCHA или уведомление об обновлении программного обеспечения). Затем утилита формирует ссылку-загрузчик, которая при открытии жертвой в браузере инициирует цепочку событий, приводящую к установке и запуску вредоносной программы с обходом защитных механизмов вроде SmartScreen в Windows.

Специалисты LevelBlue установили, что QuimaRAT представляет собой модульный Java-проект, собранный с помощью Apache Maven и включающий встроенные библиотеки Java Native Access (JNA) для Windows, Linux и macOS на различных архитектурах. Кроме того, он расшифровывает и обрабатывает внутренний конфигурационный файл, необходимый для проверки окружения, настройки постоянного хранилища и инициализации управляющего сервера.

«Эти встроенные компоненты дают RAT возможность напрямую взаимодействовать с низкоуровневыми API операционной системы через код на C/C++. Это указывает на то, что разработчики стремились обеспечить поддержку множества платформ».

Перед запуском вредоносная программа проверяет, что в заражённой системе выполняется только одна её копия. Для этого она создаёт файл блокировки (lock file) во временном каталоге ОС и предотвращает его одновременное использование другими процессами.

Если выясняется, что другой экземпляр трояна уже удерживает блокировку этого файла.

Определив операционную систему, QuimaRAT выбирает дальнейшие шаги — обход песочниц и виртуальных сред, обеспечение закрепления в системе и запуск основного компонента.

Если в конфигурации активирована функция Binder, троян может параллельно с основным процессом RAT запускать дополнительную полезную нагрузку или приложение-приманку.

Для обеспечения постоянного присутствия в системе вредонос использует разные механизмы в зависимости от ОС: ключи реестра, запланированные задачи и папку Startup в Windows, записи автозапуска .desktop и задания crontab, выполняемые при перезагрузке, в Linux, а также файл LaunchAgent plist в macOS.

Кроме того, троян содержит механизм обновления адреса C2-сервера через Pastebin. Такой подход позволяет оператору динамически перенастраивать инфраструктуру командного сервера, не затрагивая конечный компонент.

Основная задача QuimaRAT — установить соединение с контрольным сервером по протоколу TCP (или WebSocket, TLS и HTTPS) для получения и выполнения команд.

В состав вредоноса входит компонент, отслеживающий активность канала связи и автоматически восстанавливающий соединение при его потере. Кроме того, QuimaRAT поддерживает индикатор отключения системы, который деактивирует модули восстановления связи, когда система переходит в спящий режим, и активирует их после возвращения в нормальный режим работы.

Этот вредоносный инструмент обладает обширным функционалом, включая дистанционное исполнение команд, удалённую загрузку дополнительных модулей и плагинов, похищение паролей, закрепление в системе, обмен файлами, управление буфером обмена и наблюдение через камеру. В итоге атакующий получает полный доступ к заражённому устройству.

Такой арсенал характерен для сложных RAT-троянов, однако QuimaRAT дополнительно умеет выполнять shell-код без записи на диск в среде Windows и применяет устойчивую к сбоям систему связи, гарантирующую непрерывный доступ к взломанным машинам.

«QuimaRAT правильнее рассматривать как модульную Java-платформу для конструирования RAT, а не как единый статичный имплант», — отмечают специалисты LevelBlue. — «Обфускация на уровне ProGuard, механизм переноса пространств имён Maven Shade, сохранённые символы времени выполнения и синтетические дешифраторы строк лишь подтверждают, что QuimaRAT создан для изменения статических сигнатур без изменения базового поведения».

«Модель MaaS существует уже давно, и разработчики таких инструментов давно перестали быть любителями, — поясняет Михаил Зайцев, эксперт по кибербезопасности из компании SEQ. — Как конструктор вредоносов, QuimaRAT занимает весьма доходную нишу, ориентированную на других профессионалов (насколько это слово применимо к киберпреступности). Вряд ли он кардинально изменит общую картину угроз, однако давление на инфраструктуру целевых компаний с его помощью может оказаться весьма ощутимым».

Роман Георгиев

Поделиться:

0 Комментариев

Оставить комментарий

Обязательные поля помечены *
Ваш комментарий *
Категории
Популярные новости