Исследователи BI.ZONE сообщают об обнаружении LxBase RAT, который впервые задействован в атаках на российские компании через с использованием многоступенчатой цепочки загрузчиков.
С июля по сентябрь 2026 года Бизоны зафиксировали массовые фишинговые рассылки с трояном удаленного доступа LxBase RAT, имитирующие деловую переписку сотрудников казахстанских компаний.
За этот период было заблокировало 111 писем в рамках кампании. Причем одно из них злоумышленники отправили даже на корпоративный адрес info@bi.zone.
Письма содержат вредоносные архивы, замаскированные под документы, связанные с фиктивными приказами или запросами на предоставление ценовых предложений. Такой подход повышает достоверность сообщений и вероятность того, что получатели будут с ними взаимодействовать.
Целями злоумышленников стали российские компании из различных отраслей, включая финансовый сектор, инженерию, промышленность, энергетику, ритейл, сельское хозяйство, логистику, строительство и IT.
Ранее LxBase RAT не был замечен в атаках на организации из РФ. Для доставки LxBase RAT в скомпрометированные системы атакующие использовали обфусцированные JavaScript‑загрузчики, упакованные в RAR‑архивы с расширением .tar.
LxBase RAT - троян удаленного доступа с широким набором функциональных возможностей. Он управляет скомпрометированной системой, а также позволяет похищать данные из большого количества приложений, поддерживает функциональность HVNC и имеет встроенный кейлоггер.
Для взаимодействия с С2 используется собственный протокол, работающий поверх TCP. Каждый пакет данных начинается с однобайтового идентификатора команды, за которым следует четырехбайтовое поле длины, после чего располагается нагрузка в виде массива байтов.
Злоумышленники используют многоступенчатую цепочку доставки LxBase RAT, включающую RAR‑архив, JS‑ и PowerShell‑загрузчики, а также DLL.NET‑сборку.
На конечном этапе нагрузка LxBase RAT внедряется в легитимный процесс MSBuild.exe, что позволяет замаскировать ее выполнение под активность доверенного системного компонента и затруднить обнаружение.
Анализ информации из теневых ресурсов показал, что LxBase RAT распространяется по модели MaaS и предлагается под названием LX RAT вместе с криптором LX Crypter.
В целом, LxBase RAT демонстрирует низкий порог входа для злоумышленников. Подписка на MaaS стоит 119 долл. в месяц и предоставляет доступ к полнофункциональному трояну, а также криптору для обхода средств защиты.
Таким образом, за относительно небольшую плату злоумышленники получают готовый набор инструментов для проведения атак и повышения их скрытности.
Технические подробности - в отчете.
Post #8650
4.31K