Renginiai 0
Lt
Renginiai 0
Paieškos rezultatas:
AsyncRAT ekosistemos evoliucija: sertifikatų ir infrastruktūros analizė- vaizdas 1

AsyncRAT ekosistemos evoliucija: sertifikatų ir infrastruktūros analizė

Atvirasis programinis kodas paspartino ne tik teisėtos programinės įrangos kūrimą, bet ir kibernetinėms atakoms skirtų įrankių plėtrą. Nuo paviešinimo momento nuotolinės prieigos Trojos arklys AsyncRAT virto išsišakojusia ekosistema, kuri apima apie 40 žinomų variantų. Kibernetinio saugumo specialistas Aidan Holland iš Censys ištyrė šią struktūrą ir atskleidė kenkėjiško kodo klonavimo bei vystymo mastą. Užuot nuolat atnaujinusios signatūras, gynybos komandos gali pasitelkti pačių piktavalių architektūrinius pažeidžiamumus, kad veiksmingiau aptiktų grėsmes.

AsyncRAT ekosistemos evoliucija: sertifikatų ir infrastruktūros analizė - vaizdas 1
Kodo evoliucija

Rat šeimos atšakos ir plėtra

AsyncRAT pirmą kartą buvo paskelbtas GitHub platformoje 2019 m. sausį, kai kūrėjas slapyvardžiu NYAN-x-CAT jį pateikė kaip iš esmės perdirbtą ankstesnio projekto Quasar RAT versiją. Iš šios pradinės versijos susiformavo daugybė atšakų. Plačiausiai paplitusiu palikuoniu tapo DCRAT (DarkCrystal RAT), kuris vėliau tapo VenomRAT pagrindu. Šis kaskadinis naujų versijų kūrimo procesas lėmė dešimčių specifinių Trojos arklių atsiradimą, tarp jų – LMTeamRAT, EchoRAT, BitRAT ir Alfa Red Fox. Toks daugiasluoksnis kodo išsišakojimas saugumo komandoms kelia sudėtingą problemą: jos priverstos nuolat pritaikyti aptikimo bazes naujoms modifikacijoms, užuot šalinusios pirminę priežastį.

Pažeidžiamumo indikatoriai

Sertifikatų šablonai kaip aptikimo žymuo

Nepaisant visos ekosistemos sudėtingumo, architektūrinis vienodumas tapo silpnąja kibernetinių nusikaltėlių vieta. Analizė patvirtino, kad kiekvienas naujas Trojos arklio variantas dažniausiai paveldi savo pirmtako TLS sertifikato struktūrą be reikšmingų pakeitimų. Pagrindiniu šios šeimos aptikimo žymeniu tapo laukų kombinacija „O=<Name> By <author>, L=SH, C=CN”, kurią įtvirtino DCRAT. Šios kombinacijos naudojimas nestandartiniuose prievaduose leidžia identifikuoti veikiančią C2 aplinką net tada, kai konkreti kenkėjiškos programinės įrangos versija neturi atskiro žymėjimo. Specialistai pažymi, kad sertifikatų metaduomenys išlieka patikimiausiu aptikimo paviršiumi, nes kompiliacijų autorių arba pirminių programų pavadinimai nesikeičia.

Aktyvumo analizė

Infrastruktūros pasiskirstymas pagal dažnį

Ekosistemos diegimo mastas išlieka itin netolygus, priklausomai nuo konkretaus varianto. Remiantis patikros rezultatais, bazinė AsyncRAT versija išlaiko didžiausią paplitimą ir apima apie 49 patvirtintus hostus. Jos palikuonis DCRAT veikia maždaug 36 valdymo serveriuose, o Gh0stRAT (sukurtas DCRAT pagrindu) naudoja daugiau kaip 20 hostų. Tyrimas taip pat atskleidė, kad sertifikatų laukuose dažnai pasirodo konkretūs kompiliuotojų pseudonimai, tokie kaip „qwqdanchun” arba „alexeikun”, ir tai optimizuoja didelio masto kampanijų sekimo procesą.

Specifiniai variantai

Mažai aktyvių trojos arklių reikšmė

Atskirą kategoriją sudaro siaurai orientuoti variantai, kurie dažnai paleidžiami viename aktyviame hoste arba patikros metu apskritai neturi patvirtintos veikiančios infrastruktūros. Tokiems pavyzdžiams priskiriami LMTeamRAT, ElegyRAT, CyberSpike ir JasonRAT. Šių pavienių Trojos arklių vertė slypi jų metaduomenyse, kuriuose yra identifikatorių kombinacijų, kurių neįmanoma suklastoti. Pavyzdžiui, LMTeamRAT sertifikatas nedviprasmiškai nurodo ir į pirminę VenomRAT atšaką, ir į konkretų kūrėją. Šių mažiau aktyvių mazgų stebėsena yra itin svarbi, nes jie gali būti pasirengimo tikslinėms atakoms prieš įmones indikatoriai.

Stebėsenos optimizavimas

Klaidingų suveikimų problemos

Vien tik variantų pavadinimų naudojimas grėsmių sekimui turi reikšmingų apribojimų. Unikalūs pavadinimai, tokie kaip ArchosaurRAT ar ShiningForceRAT, leidžia formuoti tikslias užklausas ir generuoja minimalų klaidingų suveikimų skaičių. Tuo tarpu paieška pagal bendresnius pavadinimus sukelia kritinius konfliktus su teisėtomis organizacijomis. Pavyzdžiui, PhoenixRAT užklausos persidengia su Phoenix Contact GmbH pramonine įranga, o PegasusRAT rezultatai paskęsta NSO Group produktų keliamame informaciniame triukšme. Todėl aptikimo sistemoms reikalingas patvirtintas sertifikato pavyzdys arba valdymo skydelio turinys, o ne vien pavadinimo atitiktis.

AsyncRAT ekosistemos evoliucija parodo būtinybę pereiti nuo klasikinio failų blokavimo pagal signatūras prie infrastruktūrinių šablonų stebėsenos. Piktavaliai ir toliau kurs naujas kodo atšakas, tačiau jų priklausomybė nuo pasenusių TLS sertifikatų struktūrų išlieka galingu įrankiu gynybos komandoms. Šių metaduomenų analizė gali reikšmingai padidinti C2 aplinkų aptikimo efektyvumą.

iIT Distribution yra informacijos saugumo ir IT infrastruktūros sprendimų distributorė. iITD ekspertų komanda teikia visapusišką pagalbą konsultavimo, projektavimo, diegimo ir pažangių Threat Intelligence sistemų konfigūravimo etapais. Bendradarbiavimas su iIT Distribution užtikrina kvalifikuotą lydėjimą visuose partnerystės projektų etapuose ir padeda komandoms prisitaikyti prie kintančio grėsmių kraštovaizdžio.

Naujienos

Dabartinės naujienos jūsų tema

Visos naujienos
Visos naujienos