Un nou atac SectopRAT vizează utilizatorii Windows
Cercetătorii din cadrul FortiGuard Labs au identificat recent o nouă variantă a malware-ului SectopRAT (cunoscut și sub numele de ArechClient2), ascunsă în interiorul unui software legitim utilizat pe sistemele Windows. Analiza subliniază o tendință tot mai periculoasă în domeniul securității cibernetice: atacatorii nu mai încearcă doar să distribuie programe malițioase evidente, ci exploatează aplicații de încredere pentru a evita detectarea și pentru a obține acces complet la dispozitivele victimelor.
Ce este SectopRAT?
SectopRAT este un troian de acces la distanță (Remote Access Trojan sau RAT) dezvoltat pe platforma .NET, capabil să ofere atacatorilor control complet asupra unui sistem compromis. Malware-ul poate colecta date sensibile, captura ecranul utilizatorului, gestiona procese și fișiere, executa comenzi de la distanță și exfiltra informații importante către serverele controlate de infractori.
Potrivit cercetătorilor FortiGuard Labs, această familie malware este deosebit de periculoasă deoarece combină funcții avansate de control la distanță cu mecanisme complexe de furt de informații. Printre datele vizate se numără parolele salvate în browser, cookie-urile de autentificare, datele autofill, portofelele de criptomonede și acreditările pentru servicii online.
Cum a fost ascuns malware-ul într-o aplicație legitimă
În timpul unei investigații de răspuns la incidente, echipa FortiGuard Incident Response a descoperit că payload-ul SectopRAT era ascuns într-un program legitim dezvoltat de o companie italiană cunoscută pentru software-ul său de producție audio digitală.
Cercetătorii au identificat un folder care conținea atât fișiere legitime ale aplicației, cât și componente malițioase. Malware-ul era criptat și ascuns într-un fișier denumit „pool.db”, iar procesul de încărcare era declanșat printr-un lanț complex de DLL-uri modificate.
Mai exact, atacatorii au modificat fișierul „FrameworkBase.dll”, adăugând o bibliotecă malițioasă numită „sdkcra.dll” în Import Address Table (IAT). Atunci când aplicația legitimă era lansată, aceasta încărca automat componenta infectată, care iniția procesul de decriptare și executare a malware-ului.
Nu este vorba despre un atac de tip supply chain
Un aspect important evidențiat de analiza Fortinet este faptul că nu există dovezi că dezvoltatorul software-ului original a fost compromis. În schimb, cercetătorii consideră că atacatorii au modificat local instalarea legitimă după ce aceasta ajunsese pe sistemul victimei.
Acest detaliu diferențiază incidentul de un atac clasic de tip supply chain, în care infrastructura dezvoltatorului este compromisă înainte ca aplicația să fie distribuită utilizatorilor. În cazul analizat, atacatorii au exploatat încrederea acordată aplicației legitime și au modificat anumite fișiere pentru a ascunde activitatea malware-ului.
Tehnici avansate de evitare a detectării
Varianta analizată de SectopRAT folosește o serie de tehnici sofisticate pentru a evita soluțiile de securitate. Payload-ul este criptat, decriptat în memorie și executat fără a lăsa urme evidente pe disc. De asemenea, malware-ul utilizează obfuscare intensă, încărcare în mai multe etape și rezolvare dinamică a API-urilor Windows.
O altă caracteristică interesantă este utilizarea unei sarcini programate (Scheduled Task), configurată pentru a lansa periodic componenta compromisă. Această metodă oferă persistență și permite malware-ului să supraviețuiască repornirii sistemului.
Prin folosirea unui software cunoscut ca mască pentru activitățile malițioase, atacatorii reduc semnificativ probabilitatea ca utilizatorii sau administratorii IT să suspecteze existența unei infecții.
Ce poate face un sistem infectat
După infectare, SectopRAT stabilește conexiuni cu infrastructura de comandă și control (C2) și poate primi numeroase comenzi de la operatorii săi. Cercetătorii au identificat zeci de funcții care permit controlul complet al dispozitivului compromis.
Capabilitățile malware-ului includ:
- furtul parolelor și cookie-urilor din browsere;
- capturarea ecranului;
- acces la fișiere locale;
- gestionarea proceselor Windows;
- lansarea unui shell la distanță;
- colectarea informațiilor despre sistem;
- exfiltrarea datelor sensibile;
- controlul și administrarea dispozitivului infectat.
Aceste funcționalități transformă SectopRAT într-o platformă completă de spionaj și acces neautorizat, capabilă să faciliteze atacuri ulterioare sau furturi de date la scară largă.
De ce reprezintă această campanie un semnal de alarmă
Experții în securitate atrag atenția că organizațiile nu mai pot considera automat un program sigur doar pentru că provine de la un furnizor legitim. Campania analizată demonstrează că atacatorii pot compromite instalări existente și pot exploata reputația aplicațiilor de încredere pentru a evita controalele de securitate.
Această abordare este deosebit de eficientă deoarece majoritatea utilizatorilor și chiar unele soluții de securitate acordă un nivel ridicat de încredere proceselor asociate cu software recunoscut. Atacatorii profită de acest comportament pentru a desfășura activități malițioase fără a atrage atenția.
Cum vă puteți proteja
Pentru a reduce riscul infectării cu malware de tip RAT, organizațiile și utilizatorii individuali ar trebui să adopte mai multe măsuri de securitate:
- Monitorizarea comportamentului aplicațiilor, nu doar a reputației lor.
- Utilizarea soluțiilor EDR și XDR capabile să detecteze activități suspecte în memorie.
- Verificarea integrității fișierelor critice și a DLL-urilor asociate aplicațiilor importante.
- Limitarea privilegiilor utilizatorilor și aplicarea principiului „least privilege”.
- Actualizarea constantă a sistemelor și soluțiilor de securitate.
- Monitorizarea sarcinilor programate și a modificărilor neautorizate în sistem.
Concluzie
Descoperirea acestei variante SectopRAT evidențiază evoluția continuă a amenințărilor cibernetice și modul în care atacatorii profită de aplicații legitime pentru a-și ascunde activitățile. Analiza realizată de FortiGuard Labs arată că malware-ul poate fi integrat în instalări aparent sigure, folosind tehnici complexe de încărcare și obfuscare pentru a evita detectarea.
Pentru companii și utilizatori, lecția principală este clară: încrederea într-o aplicație nu trebuie să înlocuiască monitorizarea continuă a comportamentului acesteia. Într-un peisaj al amenințărilor aflat într-o permanentă schimbare, vizibilitatea și analiza comportamentală devin la fel de importante ca protecția tradițională bazată pe semnături


