TGViewer
SecAtor SecAtor @true_secator · 41.8K subscribers
Post #8650 4.31K
Исследователи BI.ZONE сообщают об обнаружении LxBase RAT, который впервые задействован в атаках на российские компании через с использованием многоступенчатой цепочки загрузчиков.

С июля по сентябрь 2026 года Бизоны зафиксировали массовые фишинговые рассылки с трояном удаленного доступа LxBase RAT, имитирующие деловую переписку сотрудников казахстанских компаний.

За этот период было заблокировало 111 писем в рамках кампании. Причем одно из них злоумышленники отправили даже на корпоративный адрес info@bi.zone.

Письма содержат вредоносные архивы, замаскированные под документы, связанные с фиктивными приказами или запросами на предоставление ценовых предложений. Такой подход повышает достоверность сообщений и вероятность того, что получатели будут с ними взаимодействовать.

Целями злоумышленников стали российские компании из различных отраслей, включая финансовый сектор, инженерию, промышленность, энергетику, ритейл, сельское хозяйство, логистику, строительство и IT.

Ранее LxBase RAT не был замечен в атаках на организации из РФ. Для доставки LxBase RAT в скомпрометированные системы атакующие использовали обфусцированные JavaScript‑загрузчики, упакованные в RAR‑архивы с расширением .tar.

LxBase RAT - троян удаленного доступа с широким набором функциональных возможностей. Он управляет скомпрометированной системой, а также позволяет похищать данные из большого количества приложений, поддерживает функциональность HVNC и имеет встроенный кейлоггер.

Для взаимодействия с С2 используется собственный протокол, работающий поверх TCP. Каждый пакет данных начинается с однобайтового идентификатора команды, за которым следует четырехбайтовое поле длины, после чего располагается нагрузка в виде массива байтов.

Злоумышленники используют многоступенчатую цепочку доставки LxBase RAT, включающую RAR‑архив, JS‑ и PowerShell‑загрузчики, а также DLL.NET‑сборку.

На конечном этапе нагрузка LxBase RAT внедряется в легитимный процесс MSBuild.exe, что позволяет замаскировать ее выполнение под активность доверенного системного компонента и затруднить обнаружение.

Анализ информации из теневых ресурсов показал, что LxBase RAT распространяется по модели MaaS и предлагается под названием LX RAT вместе с криптором LX Crypter.

В целом, LxBase RAT демонстрирует низкий порог входа для злоумышленников. Подписка на MaaS стоит 119 долл. в месяц и предоставляет доступ к полнофункциональному трояну, а также криптору для обхода средств защиты.

Таким образом, за относительно небольшую плату злоумышленники получают готовый набор инструментов для проведения атак и повышения их скрытности.

Технические подробности - в отчете.
More from @true_secator
  1. Sep 25, 2026Новый ботнет под названием Carbonato нацелен на незащищенные хосты Docker с целью установк…
  2. Sep 25, 2026Криптобиржу Bitget обчистили, предположительно, северокорейские хакеры, которым удалось вы…
  3. Sep 25, 2026Недавно обнаруженная уязвимость позволяет злоумышленникам осуществлять RCE-атаки сдо аутен…
  4. Sep 25, 2026Исследователи Лаборатории Касперского «под микроскопом» изучили новый вариант вредоносной…
  5. Sep 24, 2026Финансово мотивированный злоумышленник задействовал автономных агентов на основе ИИ для вз…
  6. Sep 24, 2026Исследователи из Group-IB сообщают о новой MaaS-платформе для Android под названием RemCon…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →