#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)
------
SloppyRAT — недавно выявленное семейство ВПО, связанное с активностью программ-вымогателей и распространяемое через многоэтапную цепочку ClickFix с участием `finger.exe`, IronPython, CastleLoader и CastleRAT. Оно выполняет отраженную загрузку DLL, использует методы противодействия анализу и непрямые системные вызовы, а также взаимодействует с C2 по протоколу HTTPS с закрепленным сертификатом, передавая данные, зашифрованные с помощью RC4. В число его возможностей входят выполнение команд, изучение системы, попытки закрепления и обратное проксирование SOCKS для перемещения внутри компании.-----
SloppyRAT — недавно выявленное семейство ВПО, вероятно связанное с операциями по распространению программ-вымогателей. Впервые оно было замечено в июне 2026 года в составе многоэтапной цепочки заражения ClickFix. В этой цепочке `finger.exe` использовался для получения командного файла, который копировал Windows `curl.exe` в каталог AppData пользователя под числовым именем файла с расширением `.com`. Переименованный бинарный файл загружал IronPython, который выполнял сжатый и закодированный в Base64 код на Python. На последующих этапах развертывались CastleLoader и CastleRAT, загружался дополнительный интерпретатор Python и выполнялся сценарий, который рефлексивно загружал DLL SloppyRAT в память.
SloppyRAT использует несколько механизмов противодействия анализу и обхода защиты. Строки обфусцируются с помощью процедур XOR и аффинного шифра, а 13 функций шифруются с помощью XOR и расшифровываются во время выполнения после изменения разрешений памяти на чтение, запись и выполнение. ВПО также добавляет мусорный код и использует хеширование API в сочетании с техникой косвенных системных вызовов в стиле Hell’s Gate для определения номеров системных вызовов из NTDLL и обхода распространенных перехватов API в пользовательском режиме. Оно пытается обеспечить закрепление с помощью ключа `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`, а в качестве резервного варианта — путем перехвата COM-объектов. Однако оба механизма, по-видимому, реализованы некорректно и, скорее всего, не будут надежно работать.
ВПО взаимодействует с сервером управления по HTTPS, используя сообщения JSON. Образцы могут содержать встроенный адрес сервера управления или получать его с помощью EtherHiding в блокчейне Polygon. Для закрепления сертификата TLS полный сертификат сервера в кодировке DER сравнивается с жестко заданным хешем SHA256, что затрудняет перехват TLS-трафика. Для аутентификации используются жестко заданный ключ API, сгенерированный идентификатор компьютера и токены сеанса, передаваемые в последующих запросах. Данные команд и сведения о системе шифруются с помощью RC4 и кодируются в Base64. SloppyRAT также поддерживает функцию обратного SOCKS-прокси через конечную точку опроса API, обеспечивая прокси-доступ к внутренним системам для разведки и перемещения внутри компании.
SloppyRAT предоставляет 47 встроенных команд, подобных командам PowerShell, реализованных на C++ с помощью прямого взаимодействия с Windows API. Другие команды могут выполняться через встроенный обработчик PowerShell на базе .NET CLR, резервный процесс PowerShell с поддельным родительским процессом `explorer.exe` или WMI с помощью `Win32_Process::Create`. Вывод команд может сохраняться в замаскированных PNG-файлах с содержимым, зашифрованным с помощью XOR. Несмотря на наличие в коде ошибок реализации и незавершенность некоторых функций, возможности выполнения команд, изучения системы, взаимодействия с сервером управления и прокси поддерживают закрепление программ-вымогателей в скомпрометированной среде и перемещение внутри компании.
Post #32351
49
CTT Report Hub #ParsedReport #CompletenessHigh 10-09-2026 SloppyRAT: A New Tool For Ransomware Attacks https://www.zscaler.com/blogs/security-research/sloppyrat-new-tool-ransomware-attacks Report completeness: High Threats: Sloppyrat Clickfix_technique Etherhiding_technique…