Глобалната активност на зловредния софтуер се повиши рязко през изминалата седмица, като троянците за отдалечен достъп (RAT), крадците на информация (инфостийлъри) и зареждащите модули (лоудъри) отчитат значителен седмичен ръст, според пробите, проследени от ANY.RUN.
AsyncRAT оглавява класацията с 211 качвания, изпреварвайки малко Remcos със 196 и Xworm със 183. Тази тенденция показва, че нахлуванията, базирани на RAT, остават доминиращата тактика за киберпрестъпниците, търсещи постоянен и директен достъп до компрометирани системи с Windows.
AsyncRAT задържа първата позиция с общо 211 качвания и скромно седмично увеличение от две проби, което отразява статуса му на един от най-постоянно внедряваните базирани на .NET троянци за отдалечен достъп в настоящия пейзаж на заплахите. Този зловреден софтуер обикновено се доставя чрез фишинг атаки по имейл, съдържащи прикачени файлове или връзки със зловреден код.
Веднъж инсталиран, той дава на атакуващите възможности за пълно отдалечено изпълнение на команди, регистриране на натиснатите клавиши (keylogging), заснемане на екрана и извличане на данни.
Неотдавнашни кампании показват, че операторите на AsyncRAT злоупотребяват с доверена облачна инфраструктура, като например безплатните услуги на Cloudflare и TryCloudflare тунели, за хостване на сървъри за доставка на зловреден код, което прави откриването му значително по-трудно за конвенционалните инструменти за сигурност.
Remcos RAT отбеляза най-големия единичен ръст сред челната тройка, нараствайки с 59 проби до общо 196 качвания, което подчертава засилващата се вълна от кампании за шпионаж и наблюдение.
Първоначално продаван като легитимен инструмент за отдалечено администриране, Remcos се превърна в предпочитана платформа за шпионаж и кражба на идентификационни данни както за киберпрестъпници, така и за брокери на първоначален достъп.
По-новите варианти, наблюдавани в началото на 2026 г., се насочиха към наблюдение в реално време, стрийминг на видео от уеб камерата на живо и незабавно предаване на натиснатите клавиши, вместо да чакат извличането на съхранените данни, като по този начин ефективно превръщат инфектираните машини в канали за наблюдение на живо за атакуващите.
Xworm следва плътно със 183 качвания и ръст от 16, поддържайки репутацията си на силно адаптивен, модулен RAT, продаван чрез канали за „зловреден софтуер като услуга“ (MaaS).
Последните кампании на Xworm използват множество файлови формати и скриптови езици, включително PowerShell, VBS, HTA и експлойти за макроси в Office като CVE-2018-0802, за да внедряват злонамерен код и да избягват защитите на крайните точки.
Освен типичните функции на RAT като keylogging и достъп до уеб камерата, по-новите версии на Xworm включват и деструктивни възможности за разгръщане на скрит софтуер за кражба на информация, шифроване на файлове и функции за разпределен отказ от услуга (DDoS).
AgentTesla се нарежда на четвърто място със 172 качвания и рязко увеличение от 51 проби, потвърждавайки дългогодишната си роля на един от най-разпространените троянци за кражба на идентификационни данни в обращение.
Веднага след него Stealc отбеляза най-големия седмичен скок в целия списък, нараствайки с 67 проби до общо 159 качвания, следван от Vidar със 157 и по-малък ръст от шест проби. И двата са широко използвани инфостийлъри, предназначени да събират идентификационни данни от браузъри, данни за портфейли с криптовалута и сесийни токени от инфектирани крайни точки.
Както е описано подробно в седмичните метрики за заплахи, публикувани в анализа на зловреден софтуер на ANY.RUN, DonutLoader се изкачи с 16 проби до 140 качвания, отразявайки нарастващата му роля на механизъм за доставка на вторичен зловреден код, докато инфостийлърът Lumma нарасна с 27 проби до 126. Formbook допълва средната група с 97 качвания, с ръст от 21 за седмицата.
Snake е единственото семейство сред първите десет, което отбелязва спад, губейки две проби, за да завърши седмицата с общо 93 качвания – скромно, но забележително изключение на фона на общия скок в почти всяка основна категория зловреден софтуер.
На екипите по сигурността се препоръчва да дадат приоритет на правилата за откриване на вериги за доставка, базирани на фишинг, да наблюдават за аномално изпълнение на PowerShell и HTA и да маркират трафика към известна командна инфраструктура (C2) на Remcos, AsyncRAT и Xworm, за да смекчат въздействието от този пик на активност.