QuimaRAT : le RAT multiplateforme basé sur Java qui est commercialisé sous le nom de MaaS et fait passer l'évasion à un nouveau niveau

Auteur: Publié 5 min de lectura 227 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les chercheurs en cybersécurité ont identifié une nouvelle famille de chevaux de Troie distants basés à Java qui mérite une attention particulière pour leur portée et leur professionnalisme: QuimaRAT. Conçu pour fonctionner sur Windows, Linux et macOS, cette menace n'est pas une expérience isolée, mais un produit commercialisé sous un modèle de logiciels malveillants en tant que service (MaaS) qui réduit la barrière technique d'entrée pour les acteurs malveillants.

Au-delà du prix et des abonnements annoncés, ce qui distingue QuimaRAT est son architecture modulaire avec le support du plugin de chiffrement, son constructeur capable de générer des artefacts pour plusieurs environnements (JAR, EXE, APP, SH, BAT, VBS, entre autres) et un système de livraison qui abuse de la confiance du navigateur pour introduire des charges utiles à partir du cache. Ces fonctionnalités permettent à un opérateur de mettre en place des campagnes avec peu d'effort et d'adapter le malware à la cible sans la redoubler.

QuimaRAT : le RAT multiplateforme basé sur Java qui est commercialisé sous le nom de MaaS et fait passer l'évasion à un nouveau niveau
Image générée avec IA.

L'utilisation de librairies natives via Java Native Access (JNA) pour Windows, Linux et macOS, combinées avec des mécanismes d'utilisation et de rotation d'indicateurs statiques, indique une intention claire d'éviter la détection et de soutenir des opérations persistantes et résilientes dans des environnements hétérogènes. La présence d'un chargeur qui trompe l'utilisateur pour exécuter un "chargeur propre" qui lit ensuite la charge à partir du cache du navigateur est un exemple d'ingénierie sociale aligné sur les techniques d'évitement modernes.

En termes opérationnels, QuimaRAT intègre plusieurs méthodes de persistance (entrées de run et tâches programmées Windows, .desktop et crontab dans Linux, LaunchAgent dans macOS), un mécanisme de verrouillage pour éviter plusieurs instances, la possibilité d'exécuter des charges utiles emballées (binder), et un canal de commande et de contrôle qui peut utiliser TCP, WebSocket, TLS ou HTTPS. Il comprend également des options moins courantes telles que la mise à jour de C2 via des contenus hébergés dans Pastebin, ce qui facilite la rotation de l'infrastructure.

Les capacités signalées comprennent l'exécution de commande à distance, la livraison dynamique de plugins et de charges utiles, l'exfiltration d'identifications, la manipulation de presse-papiers, le transfert de fichiers et l'accès à la webcam, ainsi que l'exécution sans fioritures de shellcode sur les hôtes Windows. Cela fait de QuimaRAT une plate-forme plus qu'un seul binaire : les opérateurs peuvent l'étendre en fonction de leurs besoins et maintenir un long accès.

L'émergence d'offres comme QuimaRAT a des implications claires pour les entreprises et les utilisateurs: accès multiplateforme, disponibilité commerciale et techniques d'évitement intégrées Ils augmentent le risque de campagnes ciblant à la fois les serveurs et les postes de travail et macOS, un écosystème qui a été historiquement moins souvent cible mais qui reçoit maintenant plus d'attention.

D'un point de vue défensif, il convient de hiérarchiser les contrôles qui réduisent la surface de l'attaque : appliquer la politique de privilège minimum, limiter l'exécution de Java et d'autres runtimes uniquement aux machines qui en ont besoin, mettre en œuvre la liste des applications et renforcer les règles de télémétrie et de détection en EDR pour identifier les comportements anormaux tels que la création d'agents persistants, l'exécution à partir de répertoires temporaires et les connexions sortantes inhabituelles. Ne comptez pas exclusivement sur les filtres du navigateur ou SmartScreen, puisque les mécanismes d'ingénierie sociale peuvent les dessiner.

Pour les opérations de réseau, il est recommandé de surveiller et d'alerter les modes de trafic persistants vers des domaines et des services qui ne sont pas communs à l'organisation, ainsi que d'envisager l'inspection et le contrôle du trafic HTTPS lorsque la politique de confidentialité et la capacité technique le permettent. La rotation du C2 par les services publics exige que les signaux soient corrélés (p. ex. téléchargements répétés à partir de ressources publiques, changements soudains des paramètres de contact) et non seulement dépendent des blocages par domaine.

QuimaRAT : le RAT multiplateforme basé sur Java qui est commercialisé sous le nom de MaaS et fait passer l'évasion à un nouveau niveau
Image générée avec IA.

Si l'engagement est soupçonné, les mesures immédiates devraient inclure l'isolement du matériel touché, la collecte médico-légale de la mémoire et des artefacts (logs, inscriptions, tâches programmées, LaunchAgens / .desktop), la rotation des références avec priorité dans les comptes de service et d'administration, et l'analyse du réseau pour identifier les connexions C2. Le rétablissement à partir de sauvegardes fiables et l'examen de la chaîne de distribution du début de l'infection sont des étapes critiques pour éviter les réinfections.

Les gestionnaires de la sécurité et les gestionnaires devraient renforcer les mesures préventives telles que la segmentation du réseau, l'authentification multifactorielle pour l'accès critique, les restrictions à l'exécution de macros et de documents à contenu actif, et l'éducation axée sur la détection de fausses pages et de « faux boutons de téléchargement ». Les politiques de sécurité devraient également inclure la surveillance des dispositifs persistants (clefs de course, tâches programmées, crontab, LaunchAgens).

Le QuimaRAT montre à nouveau que les menaces modernes combinent des composants commerciaux, des techniques d'ingénierie sociale et des capacités d'évasion avancées; par conséquent, une défense efficace combine des couches techniques, une visibilité continue et une capacité de réponse. Pour des conseils sur la protection générale et le renforcement des pratiques contre les logiciels malveillants et les TAR, voir les ressources officielles telles que les conseils de la CISA sur https: / / www.cisa.gov / shields-up et taxonomie des techniques adverses en MITRE ATT & CK en https: / / attack.mitre.org / qui peuvent aider à cartographier les détections et les contrôles contre ce type de menace.

Couverture

Autres

Plus de nouvelles sur le même sujet.