Как AsyncRAT стал рассадником смертоносных троянов?

Открытый код AsyncRAT, выпущенный NYAN CAT на GitHub в январе 2019 года, породил глобальную эпидемию. Написанный на C троянец крадёт пароли, делает скриншоты, записывает нажатия клавиш и отдаёт злоумышленникам полный контроль над системами. Его модульная архитектура и плагины упрощают адаптацию для новых атак.
Как AsyncRAT стал рассадником смертоносных троянов?
Изображение носит иллюстративный характер

Исследователь ESET Никола Кнежевич называет AsyncRAT «краеугольным камнем современного вредоносного ПО». Открытый исходный код превратил его в «разрастающуюся сеть форков», снижая порог входа для киберпреступников. Распространяют троянец через фишинг, взломанное ПО, вредоносную рекламу и фейковые обновления. Для доставки используют загрузчики GuLoader или SmokeLoader, атакуя как корпорации, так и частных пользователей.

Основу AsyncRAT заложил Quasar RAT (известный также как CinaRAT или Yggdrasil), доступный на GitHub с 2015 года. Хотя оба написаны на C и используют схожие криптографические методы, AsyncRAT — не просто форк, а «полная переработка» предшественника.

Опасные мутации:
  • DCRat (DarkCrystal RAT) развил скрытность: обходит защиту через AMSI и ETW-патчинг, убивает процессы из чёрного списка, ворует токены Discord, данные веб-камер и микрофонов. Добавлен модуль шифрования файлов.
  • Venom RAT, вдохновлённый DCRat, ещё изощрённее. Аналитик Rapid7 Анна Широкова (ноябрь 2024) классифицирует его как «более сложную угрозу» из семейства Quasar.
  • NonEuclid RAT брутфорсит SSH/FTP, крадёт геолокацию, подменяет буфер обмена на адреса криптокошельков («клиппер»), заражает исполняемые файлы (PE).
  • JasonRAT фильтрует жертв по странам.
  • XieBroRAT адаптирован под Китай: крадёт пароли браузеров и подключается к серверам Cobalt Strike.

Доступность исходников AsyncRAT спровоцировала бум MaaS (Malware-as-a-Service). На Telegram и даркнет-форумах продают конструкторы троянов и плагины. Это «демократизировало» киберпреступность: даже новички используют ИИ (LLM) для сборки сложных атак. Слияние открытого вредоносного ПО, пентест-инструментов и легальных RAT-платформ усложняет атрибуцию и защиту.

Эксперты советуют фокусироваться на поведенческом анализе и мониторинге командных серверов (C2). Ключевые риски включают файлесс-атаки, кражу данных и подмену буфера обмена.


Новое на сайте

20327Кости прерий: как истребление бизонов породило целую индустрию — и сама себя же уничтожила 20326Кто и зачем взламывает серверы Ollama и ComfyUI ради ключей от AWS? 20325Как злоумышленники спрятали командный сервер внутри блокчейна и почему его невозможно... 20324Брюссель заставляет Android делиться секретами с чужими ИИ-помощниками 20323WordPress: как два бага слились в одну критическую дыру, которую назвали wp2shell 20322Как китайские хакеры обманули DigiCert и украли сертификаты для подписи кода? 20321Что скрывается за уязвимостью, которую агентство США внесло в список активно используемых... 20320Автономные системы наступают быстрее, чем инфраструктура для управления ими: кто выиграет... 20319Почему в OpenSSL нашли дыру, съедающую память серверов, но не дали ей даже номер CVE? 20317SonicWall SMA 1000: как два бага превратили VPN-шлюз в бэкдор для атакующих 20316Может ли уязвимость в клиенте Zoom для Windows открыть доступ к чужому аккаунту без... 20315TELEPUZ: новый вредонос на C, который научился прятаться в Telegram, Steam и блокчейне... 20314Дома из дёрна: как исландцы триста лет прятались от холода под слоем земли и травы 20313Как один токен от чужого сервиса мог впустить злоумышленника в чужой аккаунт n8n?
Ссылка