AsyncRAT использует подписи Microsoft для обхода защиты и захвата корпоративных сетей
Киберпреступники обходят антивирусы, используя легальные файлы с цифровой подписью Microsoft для внедрения троянца AsyncRAT через поддельные сайты популярных утилит. Корпоративные сети теряют контроль над критическими системами, так как стандартные проверки безопасности не распознают вредоносный код, замаскированный под доверенное ПО.
«Лаборатория Касперского» зафиксировала крупную кампанию по распространению троянца удалённого доступа AsyncRAT. Злоумышленники используют легитимный инструмент администрирования ScreenConnect как транспорт для внедрения вредоносного кода в системы под управлением Windows. Атака нацелена как на частных лиц, так и на корпоративные сети, используя поддельные сайты для распространения заражённых установщиков популярных утилит. Эксперты выявили более 90 доменов на 10 языках, включая русский, что свидетельствует о глобальном охвате кампании. Пик регистрации таких ресурсов пришёлся на февраль 2026 года.
Важный нюанс: Злоумышленники не создают новый вредоносный код с нуля, а используют легальные, подписанные Microsoft файлы, что позволяет им обходить стандартные проверки безопасности.
Механизм атаки и маскировка
Атакующие применяют методы поисковой оптимизации (SEO), чтобы их поддельные сайты занимали высокие позиции в результатах поиска. Пользователи, ищущие популярные программы, вместо оригинального ПО получают архив с вредоносным модулем. В качестве приманки используются установочные файлы для таких продуктов, как OBS Studio, DNS Jumper, DS4Windows, Glary Utilities и Bandicam.
Технически заражение происходит через архив, содержащий легитимный файл с цифровой подписью Microsoft и библиотеку install.res.1033.dll. При запуске используется техника DLL sideloading (подгрузка динамических библиотек), которая позволяет загрузить вредоносный код в память процесса легального приложения. Это разворачивает сервис ScreenConnect, который ожидает команд от злоумышленников. После установки устойчивого доступа на устройство загружается троянец AsyncRAT, предоставляющий полный контроль над системой.
В 2025 году та же группа киберпреступников использовала схожую схему, маскируя вредоносные установщики под компьютерные игры.
Стоит учесть: Корпоративные сети особенно уязвимы, так как инструменты удалённого доступа, подобные ScreenConnect, часто уже находятся в списке разрешённого программного обеспечения и обладают повышенными правами доступа.
Последствия для бизнеса и пользователей
Полученный доступ позволяет злоумышленникам красть учётные данные, перемещаться внутри сети и получать контроль над критически важными системами. Украденная информация может быть перепродана на теневых площадках. Эксперт по кибербезопасности Денис Кулик отмечает, что кампания опасна именно возможностью масштабной кражи данных и несанкционированного доступа.
Для минимизации ущерба «Лаборатория Касперского» рекомендует организациям и пользователям следующие меры:
- Контроль установки: Внедрить строгие списки разрешённого ПО и блокировать установку MSI-пакетов из непроверенных источников.
- Мониторинг активности: Постоянно отслеживать появление новых сервисов удалённого администрирования и задач планировщика.
- Фильтрация трафика: Блокировать исходящие соединения к неизвестным доменам и IP-адресам.
- Проверка источников: Скачивать программное обеспечение и файлы только с официальных сайтов разработчиков, внимательно проверяя формат URL.
- Обучение сотрудников: Информировать персонал об актуальных угрозах и методах социальной инженерии.
- Защита учётных записей: Включить двухфакторную аутентификацию в финансовых и управленческих приложениях, регулярно проверять выписки на наличие подозрительной активности.
- Использование аналитики: Применять решения для глобального мониторинга угроз и ручного обнаружения аномалий.
На фоне этого: Использование легального ПО для атак делает традиционные методы защиты менее эффективными, требуя от компаний перехода к модели «нулевого доверия» и глубокому анализу поведения процессов.
Операционные последствия и скрытые риски
- Обход антивирусных проверок: Поскольку злоумышленники используют файлы с цифровой подписью Microsoft, стандартные антивирусы могут не блокировать загрузку, полагаясь на доверие к подписи. Требуется настройка детектирования на уровне поведения (поведенческий анализ), а не только сигнатур.
- Риск для корпоративных сетей: Если в организации уже разрешён ScreenConnect для удалённой поддержки, атакующие могут использовать его легитимные функции для скрытого управления заражёнными машинами, маскируя вредоносную активность под обычную работу администраторов.
- Зависимость от человеческого фактора: Высокая эффективность SEO-атак означает, что даже внимательные пользователи могут попасть на поддельный сайт, если он будет ранжироваться выше официального. Это требует внедрения дополнительных уровней проверки ссылок и обучения сотрудников.
- Сложность обнаружения: Техника DLL sideloading часто остаётся незамеченной при стандартном мониторинге, так как процесс запускается легитимным исполняемым файлом. Необходимо внедрить мониторинг загрузки библиотек в память процессов.
Источник: kaspersky.ru