TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.5K subscribers
Post #32506 33
CTT Report Hub #ParsedReport #CompletenessHigh 16-09-2026 VectraRAT: An Undocumented Full-Stack MaaS Built From Scratch https://socradar.io/blog/vectrarat-undocumented-stack-maas/ Report completeness: High Threats: Vectrarat Clipboard_hijacking_technique Uac_bypass_technique…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
VectraRAT — это недавно задокументированная платформа ВПО как услуга, доступная исключительно в режиме аренды, с сервером управления на базе языка Go и нативным имплантом для Windows. Платформа поддерживает обширный набор функций: наблюдение, удалённый доступ, кражу учётных данных, сбор секретных файлов и работу в качестве SOCKS5-прокси; основная коммуникация осуществляется по TCP-порту 3308. Векторы доставки включают заражение через Amadey и приманки ClickFix, а обход UAC на этапе сборки обеспечивает выполнение с высоким уровнем целостности.
-----

VectraRAT — ранее не задокументированная платформа ВПО как услуга, доступная только по аренде, которой управляет актор, ранее известный как Nyxel. Она состоит из сервера управления на базе Go под названием VectraHub, панели оператора на Vue3, встроенной в бинарный файл сервера, и нативного импланта для Windows на C++. Имплант и сервер обмениваются данными через собственный протокол MessagePack-over-TCP, преимущественно на порту 3308. VectraRAT, по всей видимости, была разработана с нуля, а не создана на основе AsyncRAT, XWorm или QuasarRAT.

ВПО обеспечивает широкие возможности для удаленного доступа и кражи информации. К ним относятся скрытый виртуальный сетевой компьютер (HVNC), захват экрана, регистрация нажатий клавиш, выполнение команд CMD и PowerShell, двунаправленная передача файлов, перечисление процессов через WMI, проксирование SOCKS5, мониторинг буфера обмена и замена на основе регулярных выражений, а также удаленный доступ к браузеру. При первом подключении модуль автоматизированного сбора данных нацеливается на учетные данные браузеров Chromium, Firefox и Internet Explorer, активные сетевые соединения, а также файлы с расширениями .env, .conf и .config, которые могут содержать учетные данные, API-ключи и секреты инфраструктуры.

VectraRAT включает опцию обхода UAC на этапе сборки. Данная техника связана с методом 41 UACME и использует манипуляцию с объектами отладки. Имплант создает объект отладки через winver.exe, отсоединяет его и сохраняет, после чего использует для отладки computerdefaults.exe — автоматически повышающего привилегии бинарного файла Windows. Он дублирует дескриптор процесса с повышенными привилегиями и запускает полезную нагрузку с токеном высокой целостности без необходимости получения одобрения со стороны пользователя.

Среди зафиксированных методов доставки — заражение через загрузчик Amadey, поддельные страницы верификации ClickFix с приманками в стиле TurboTax, а также имена исполняемых файлов, связанные с тематикой налогов. Образцы Vidar и VectraRAT также использовали общую инфраструктуру и TCP-порт 3308. ВПО обнаруживалась на системах жертв в Соединенных Штатах, России, Германии и других странах. Примерно 48 % зафиксированных записей о жертвах касались корпоративных редакций Windows, включая варианты Enterprise и Windows Server 2025. На одном из скомпрометированных хостов с Windows Server 2025 были зафиксированы множественные передачи файлов, выполнение команд и удаление вторичного полезной нагрузки, что указывает на возможную скоординированную кражу корпоративных данных.

Возможности обнаружения включают мьютекс `LocalVectra.Client.SingleInstance`, файл `%TEMP%\callback.json`, содержащий `callback: true`, постоянные исходящие TCP-соединения на порт 3308, метаданные PE по умолчанию, такие как «Product: Vectra» и версия 0.2, подозрительные последовательности вызовов отладочных API, скрытое выполнение PowerShell, запросы к процессам через WMI, а также всплески обращений к файлам конфигурации, содержащим секреты.
More from @aptreports
  1. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 2, 2026#ParsedReport #CompletenessLow 02-10-2026 Stealers reach a new level: automated AI profili…
  4. Oct 2, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 2, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 2, 2026#ParsedReport #CompletenessMedium 26-09-2026 PolinRider is A/B Testing its Way Past Your D…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →