Июль 2026   |   В фокусе

AsyncRAT использует подписи Microsoft для обхода защиты и захвата корпоративных сетей

Киберпреступники обходят антивирусы, используя легальные файлы с цифровой подписью Microsoft для внедрения троянца AsyncRAT через поддельные сайты популярных утилит. Корпоративные сети теряют контроль над критическими системами, так как стандартные проверки безопасности не распознают вредоносный код, замаскированный под доверенное ПО.

«Лаборатория Касперского» зафиксировала крупную кампанию по распространению троянца удалённого доступа AsyncRAT. Злоумышленники используют легитимный инструмент администрирования ScreenConnect как транспорт для внедрения вредоносного кода в системы под управлением Windows. Атака нацелена как на частных лиц, так и на корпоративные сети, используя поддельные сайты для распространения заражённых установщиков популярных утилит. Эксперты выявили более 90 доменов на 10 языках, включая русский, что свидетельствует о глобальном охвате кампании. Пик регистрации таких ресурсов пришёлся на февраль 2026 года.

Важный нюанс: Злоумышленники не создают новый вредоносный код с нуля, а используют легальные, подписанные Microsoft файлы, что позволяет им обходить стандартные проверки безопасности.

Механизм атаки и маскировка

Атакующие применяют методы поисковой оптимизации (SEO), чтобы их поддельные сайты занимали высокие позиции в результатах поиска. Пользователи, ищущие популярные программы, вместо оригинального ПО получают архив с вредоносным модулем. В качестве приманки используются установочные файлы для таких продуктов, как OBS Studio, DNS Jumper, DS4Windows, Glary Utilities и Bandicam.

Технически заражение происходит через архив, содержащий легитимный файл с цифровой подписью Microsoft и библиотеку install.res.1033.dll. При запуске используется техника DLL sideloading (подгрузка динамических библиотек), которая позволяет загрузить вредоносный код в память процесса легального приложения. Это разворачивает сервис ScreenConnect, который ожидает команд от злоумышленников. После установки устойчивого доступа на устройство загружается троянец AsyncRAT, предоставляющий полный контроль над системой.

В 2025 году та же группа киберпреступников использовала схожую схему, маскируя вредоносные установщики под компьютерные игры.

Стоит учесть: Корпоративные сети особенно уязвимы, так как инструменты удалённого доступа, подобные ScreenConnect, часто уже находятся в списке разрешённого программного обеспечения и обладают повышенными правами доступа.

Последствия для бизнеса и пользователей

Полученный доступ позволяет злоумышленникам красть учётные данные, перемещаться внутри сети и получать контроль над критически важными системами. Украденная информация может быть перепродана на теневых площадках. Эксперт по кибербезопасности Денис Кулик отмечает, что кампания опасна именно возможностью масштабной кражи данных и несанкционированного доступа.

Для минимизации ущерба «Лаборатория Касперского» рекомендует организациям и пользователям следующие меры:

  • Контроль установки: Внедрить строгие списки разрешённого ПО и блокировать установку MSI-пакетов из непроверенных источников.
  • Мониторинг активности: Постоянно отслеживать появление новых сервисов удалённого администрирования и задач планировщика.
  • Фильтрация трафика: Блокировать исходящие соединения к неизвестным доменам и IP-адресам.
  • Проверка источников: Скачивать программное обеспечение и файлы только с официальных сайтов разработчиков, внимательно проверяя формат URL.
  • Обучение сотрудников: Информировать персонал об актуальных угрозах и методах социальной инженерии.
  • Защита учётных записей: Включить двухфакторную аутентификацию в финансовых и управленческих приложениях, регулярно проверять выписки на наличие подозрительной активности.
  • Использование аналитики: Применять решения для глобального мониторинга угроз и ручного обнаружения аномалий.

На фоне этого: Использование легального ПО для атак делает традиционные методы защиты менее эффективными, требуя от компаний перехода к модели «нулевого доверия» и глубокому анализу поведения процессов.

Операционные последствия и скрытые риски

  • Обход антивирусных проверок: Поскольку злоумышленники используют файлы с цифровой подписью Microsoft, стандартные антивирусы могут не блокировать загрузку, полагаясь на доверие к подписи. Требуется настройка детектирования на уровне поведения (поведенческий анализ), а не только сигнатур.
  • Риск для корпоративных сетей: Если в организации уже разрешён ScreenConnect для удалённой поддержки, атакующие могут использовать его легитимные функции для скрытого управления заражёнными машинами, маскируя вредоносную активность под обычную работу администраторов.
  • Зависимость от человеческого фактора: Высокая эффективность SEO-атак означает, что даже внимательные пользователи могут попасть на поддельный сайт, если он будет ранжироваться выше официального. Это требует внедрения дополнительных уровней проверки ссылок и обучения сотрудников.
  • Сложность обнаружения: Техника DLL sideloading часто остаётся незамеченной при стандартном мониторинге, так как процесс запускается легитимным исполняемым файлом. Необходимо внедрить мониторинг загрузки библиотек в память процессов.

Коротко о главном

Сколько поддельных доменов было выявлено и когда достиг пик их регистрации?

Эксперты обнаружили более 90 фишинговых ресурсов на 10 языках, включая русский, что свидетельствует о глобальном охвате кампании. Пик создания таких сайтов пришёлся на февраль 2026 года, что указывает на активную фазу распространения вредоносного ПО.

Какие популярные программы используются в качестве приманки для заражения?

Атакующие подменяют установочные файлы таких утилит, как OBS Studio, DNS Jumper и Bandicam, архивами с вредоносным кодом. Пользователи, скачивающие ПО с поддельных сайтов, получают вместо оригинала заражённую версию, что приводит к установке троянца.

Какую техническую уязвимость применяют злоумышленники для загрузки вредоносного кода?

Для внедрения угрозы используется техника DLL sideloading, которая подгружает вредоносную библиотеку install.res.1033.dll в память процесса легального приложения. Это позволяет запускать сервис ScreenConnect и устанавливать AsyncRAT, не вызывая подозрений у антивирусов.

Почему корпоративные сети находятся в особой зоне риска при такой атаке?

Инструменты удалённого доступа, подобные ScreenConnect, часто уже имеют повышенные права и находятся в списках разрешённого ПО в организациях. Злоумышленники используют это доверие для скрытого управления системами, маскируя вредоносную активность под легитимную работу администраторов.

Какие данные могут пострадать в результате успешной реализации атаки?

Получив доступ к системе, преступники крадут учётные данные, перемещаются внутри сети и захватывают контроль над критически важными серверами. Украденная информация subsequently перепродаётся на теневых площадках, нанося финансовый и репутационный ущерб жертвам.

Какие меры защиты рекомендуются для блокирования установки вредоносных пакетов?

Для предотвращения заражения необходимо внедрить строгие списки разрешённого ПО и блокировать установку MSI-пакетов из непроверенных источников. Также требуется постоянный мониторинг появления новых сервисов удалённого администрирования и задач планировщика.

Почему традиционные методы защиты становятся менее эффективными против этой угрозы?

Использование файлов с цифровой подписью Microsoft позволяет атаке обходить сигнатурные проверки антивирусов, которые полагаются на доверие к подписи. Это вынуждает организации переходить к модели «нулевого доверия» и внедрять анализ поведения процессов вместо простой проверки подписей.

Инфографика событий

Открыть инфографику на весь экран


Участники и связи

Отрасли: ИТ и программное обеспечение; Кибербезопасность; Бизнес

Материалы по теме