Как AsyncRAT стал рассадником смертоносных троянов?

Открытый код AsyncRAT, выпущенный NYAN CAT на GitHub в январе 2019 года, породил глобальную эпидемию. Написанный на C троянец крадёт пароли, делает скриншоты, записывает нажатия клавиш и отдаёт злоумышленникам полный контроль над системами. Его модульная архитектура и плагины упрощают адаптацию для новых атак.
Как AsyncRAT стал рассадником смертоносных троянов?
Изображение носит иллюстративный характер

Исследователь ESET Никола Кнежевич называет AsyncRAT «краеугольным камнем современного вредоносного ПО». Открытый исходный код превратил его в «разрастающуюся сеть форков», снижая порог входа для киберпреступников. Распространяют троянец через фишинг, взломанное ПО, вредоносную рекламу и фейковые обновления. Для доставки используют загрузчики GuLoader или SmokeLoader, атакуя как корпорации, так и частных пользователей.

Основу AsyncRAT заложил Quasar RAT (известный также как CinaRAT или Yggdrasil), доступный на GitHub с 2015 года. Хотя оба написаны на C и используют схожие криптографические методы, AsyncRAT — не просто форк, а «полная переработка» предшественника.

Опасные мутации:
  • DCRat (DarkCrystal RAT) развил скрытность: обходит защиту через AMSI и ETW-патчинг, убивает процессы из чёрного списка, ворует токены Discord, данные веб-камер и микрофонов. Добавлен модуль шифрования файлов.
  • Venom RAT, вдохновлённый DCRat, ещё изощрённее. Аналитик Rapid7 Анна Широкова (ноябрь 2024) классифицирует его как «более сложную угрозу» из семейства Quasar.
  • NonEuclid RAT брутфорсит SSH/FTP, крадёт геолокацию, подменяет буфер обмена на адреса криптокошельков («клиппер»), заражает исполняемые файлы (PE).
  • JasonRAT фильтрует жертв по странам.
  • XieBroRAT адаптирован под Китай: крадёт пароли браузеров и подключается к серверам Cobalt Strike.

Доступность исходников AsyncRAT спровоцировала бум MaaS (Malware-as-a-Service). На Telegram и даркнет-форумах продают конструкторы троянов и плагины. Это «демократизировало» киберпреступность: даже новички используют ИИ (LLM) для сборки сложных атак. Слияние открытого вредоносного ПО, пентест-инструментов и легальных RAT-платформ усложняет атрибуцию и защиту.

Эксперты советуют фокусироваться на поведенческом анализе и мониторинге командных серверов (C2). Ключевые риски включают файлесс-атаки, кражу данных и подмену буфера обмена.


Новое на сайте

19208Как новые поколения троянов удаленного доступа захватывают системы ради кибершпионажа и... 19207Почему мировые киберпреступники захватили рекламные сети, и как Meta вместе с властями... 19206Как фальшивый пакет StripeApi.Net в NuGet Gallery незаметно похищал финансовые API-токены... 19205Зачем неизвестная группировка UAT-10027 внедряет бэкдор Dohdoor в системы образования и... 19204Ритуальный предсвадебный плач как форма протеста в традиционном Китае 19203Невидимая угроза в оперативной памяти: масштабная атака северокорейских хакеров на... 19202Как уязвимость нулевого дня в Cisco SD-WAN позволяет хакерам незаметно захватывать... 19201Как Google разрушил глобальную шпионскую сеть UNC2814, охватившую правительства 70 стран... 19200Как простое открытие репозитория в Claude Code позволяет хакерам получить полный контроль... 19199Зачем киберсиндикат SLH платит женщинам до 1000 долларов за один телефонный звонок в... 19198Устранение слепых зон SOC: переход к доказательной сортировке угроз для защиты бизнеса 19197Скрытые бэкдоры в цепочках поставок по: атаки через вредоносные пакеты NuGet и npm 19196Как абсолютная самоотдача, отказ от эго и физиологическое переосмысление тревоги помогают... 19195Отказ от стратегии гладиаторов как главный драйвер экспоненциального роста корпораций 19194Цена ручного управления: почему отказ от автоматизации данных разрушает национальную...
Ссылка