QuimaRAT: die Java-basierte Multi-Plattform RAT, die als MaaS vertrieben wird und die Evasion auf ein neues Level erhöht

Autor: Veröffentlicht 4 min de lectura 227 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Cybersecurity-Forscher haben eine neue Familie von Java-basierten Remote Trojanern identifiziert, die Aufmerksamkeit für ihren Umfang und Professionalität verdient: QuimaRAT. Entwickelt unter Windows, Linux und macOS, ist diese Bedrohung kein isoliertes Experiment, sondern ein Produkt, das unter einem Modell von Malware-as-a-Service (MaaS) die die technische Einstiegsbarriere für schädliche Akteure reduziert.

Neben den angekündigten Preis- und Abonnements, was unterscheidet QuimaRAT ist seine modulare Architektur mit Verschlüsselungs-Plugin-Unterstützung, sein Builder in der Lage, Artefakte für mehrere Umgebungen zu generieren (JAR, EXE, APP, SH, BAT, VBS, u.a.) und ein Liefersystem, das Browser-Vertrauen missbraucht, um nützliche Belastungen von Cache einzuführen. Diese Funktionen ermöglichen es einem Betreiber, Kampagnen mit wenig Aufwand einzurichten und die Malware an das Ziel anzupassen, ohne es zu verdoppeln.

QuimaRAT: die Java-basierte Multi-Plattform RAT, die als MaaS vertrieben wird und die Evasion auf ein neues Level erhöht
Bild generiert mit IA.

Die Verwendung von nativen Buchhandlungen über Java Native Access (JNA) für Windows, Linux und macOS, kombiniert mit Verknüpfungs- und Rotationsmechanismen statischer Indikatoren, zeigt eine klare Absicht, die Erkennung und Unterstützung persistenter und widerstandsfähiger Operationen in heterogenen Umgebungen zu vermeiden. Das Vorhandensein eines Loaders, der den Benutzer täuscht, um einen "reinen Loader" auszuführen, der dann die Last aus dem Browser-Cache liest ist ein Beispiel für die Sozialtechnik, die auf moderne Vermeidungstechniken ausgerichtet ist.

QuimaRAT verfügt in betrieblicher Hinsicht über mehrere Persistenzmethoden (Run-Einträge und Windows-Programmierte Aufgaben, .desktop und crontab in Linux, LaunchAgent in macOS), einen Verriegelungsmechanismus, um mehrere Instanzen zu vermeiden, die Möglichkeit, gepackte Nutzlasten (Binder) und einen Befehls- und Steuerkanal, der TCP, WebSocket, TLS oder HTTPS verwenden kann. Es umfasst auch weniger häufige Optionen wie die Aktualisierung von C2 über Inhalte, die in Pastebin gehostet werden, was die Infrastrukturdrehung erleichtert.

Die gemeldeten Funktionen umfassen Remote-Befehlsausführung, dynamische Lieferung von Plugins und Payloads, Exfiltration von Anmeldeinformationen, Clipboard-Handling, Dateiübertragung und Zugriff auf die Webcam sowie phileless Ausführung von Shellcode unter Windows-Hosts. Dies macht QuimaRAT zu einer Plattform mehr als eine einzige binäre: Operatoren können sie entsprechend ihren Bedürfnissen erweitern und einen langen Zugang erhalten.

Das Erscheinen von Angeboten wie QuimaRAT hat klare Auswirkungen auf Unternehmen und Nutzer: multiplatformer Zugang, kommerzielle Verfügbarkeit und integrierte Vermeidungstechniken Sie erhöhen das Risiko von Kampagnen, die sowohl Server als auch Workstations und macOS ansprechen, ein Ökosystem, das historisch weniger häufiges Ziel war, aber jetzt mehr Aufmerksamkeit erhält.

Aus einer defensiven Perspektive ist es angebracht, die Kontrollen zu priorisieren, die die Angriffsfläche reduzieren: die Politik des Mindestprivilegs anzuwenden, die Ausführung von Java und andere Laufzeiten nur auf Maschinen zu beschränken, die sie benötigen, die Zulassung von Anwendungen zu implementieren und Telemetrie- und Erkennungsregeln in der EDR zu stärken, anormale Verhaltensweisen wie die Schaffung von persistenten Agenten, die Ausführung von temporären und ungewöhnliche ausgehende Verbindungen zu identifizieren. Nicht ausschließlich auf Browser-Filter oder SmartScreen verlassen, da die Mechanismen der sozialen Entwicklung sie zeichnen können.

Bei Netzbetrieben wird empfohlen, die dauerhaften Verkehrsmuster auf nicht für die Organisation gemeinsame Domänen und Dienste zu überwachen und zu Benachrichtigungen zu führen, sowie die Inspektion und Kontrolle des HTTPS-Verkehrs zu berücksichtigen, wenn die Datenschutzerklärung und die technische Kapazität erlauben. Die Rotation von C2 durch öffentliche Dienste erfordert, dass Signale korreliert werden (z.B. wiederholte Downloads aus öffentlichen Ressourcen, plötzliche Änderungen der Kontaktendpunkte) und nicht nur von Blockaden pro Domain abhängig sind.

QuimaRAT: die Java-basierte Multi-Plattform RAT, die als MaaS vertrieben wird und die Evasion auf ein neues Level erhöht
Bild generiert mit IA.

Wenn die Verpflichtung vermutet wird, sollten sofortige Maßnahmen die Isolation der betroffenen Ausrüstung, die forensische Sammlung von Speicher und Artefakte (Logs, Registrierungseinträge, geplante Aufgaben, LaunchAgens / .desktop), die Rotation von Anmeldeinformationen mit Priorität in Service- und Administrationskonten und die Netzwerkanalyse zur Identifizierung von C2-Verbindungen umfassen. Die Wiederherstellung von zuverlässigen Backups und die Überprüfung der Verteilungskette des Beginns der Infektion sind kritische Schritte, um Reinfektionen zu vermeiden.

Sicherheitsmanager und Manager sollten vorbeugende Maßnahmen wie Netzwerksegmentierung, Multifaktor-Authentifizierung für kritischen Zugriff, Einschränkungen der Ausführung von Makros und Dokumenten mit aktiven Inhalten und Bildung konzentriert sich auf die Erkennung von falschen Seiten und "false Download-Buttons". Sicherheitsrichtlinien sollten auch die Überwachung von persistenten Geräten umfassen (Run-Tasten, Scheduled Tasks, Crontab, LaunchAgens).

QuimaRAT zeigt erneut, dass moderne Bedrohungen kommerzielle Komponenten, Social Engineering-Techniken und erweiterte Evasion-Fähigkeiten kombinieren; daher effektive Verteidigung verbindet technische Schichten, kontinuierliche Sichtbarkeit und Reaktionsfähigkeit. Zur Anleitung zum allgemeinen Schutz und zur Stärkung von Praktiken gegen Malware und RAT, siehe offizielle Ressourcen wie CISA Tipps auf https: / / www.cisa.gov / Schilde-up und Taxonomie der Nebentechniken in MITRE ATT & CK in https: / / attack.mitre.org / die dazu beitragen können, Erkennungen und Kontrollen gegen diese Art von Bedrohung zu kartieren.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.