Изследователи по киберсигурност откриха нов Java-базиран троянец за отдалечен достъп (RAT), наречен QuimaRAT, който е способен да атакува среди под Windows, Linux и macOS.
Според LevelBlue, междуплатформеният зловреден софтуер се рекламира под модела „зловреден софтуер като услуга“ (MaaS), като цената му варира между 150 долара за един месец и 1200 долара за доживотен достъп. Други абонаментни планове включват $300 за три месеца, $500 за шест месеца и $700 за дванадесет месеца.
„Изграден около модулна архитектура, RAT поддържа динамично разширяване на възможностите чрез криптирани плъгини, които могат да бъдат доставяни, зареждани, разтоварвани и актуализирани директно от неговата инфраструктура за управление и контрол (C2)“, споделя компанията за киберсигурност в своя анализ на зловредния софтуер.
Авторът на зловредния софтуер също така рекламира билдър, способен да генерира множество изходни формати, включително JAR, EXE, APP, SH, BAT и VBS, което показва опит да се помогне на потенциалните клиенти да пакетират клиента, персонализиран за различни среди и сценарии за доставка.
Публикацията на продавача гарантира пълна невидимост под Windows и Linux, отбелязвайки, че няма видими елементи на потребителския интерфейс или записи на работния плот. За macOS обаче заплахата включва предупреждение, че някои функции като заснемане на екрана и контрол на въвеждането изискват „администраторски разрешения, предоставени от потребителя“.
При посещение на техния уебсайт потребителите са посрещнати от изскачащо съобщение, което гласи, че платформата „предоставя инструменти за офанзивна сигурност, предназначени изключително за професионални изследвания на сигурността, оторизирани тестове за проникване и контролирани образователни среди“, като ги предупреждава да не я използват за „злонамерени, неразрешени или незаконни цели“.
Като цяло създателят предлага четири инструмента:
- Quima Control (известен още като QuimaRAT) – инструмент за отдалечено администриране със 74 модула за Windows и 46 за macOS и Linux;
- Quima Builder – модулен набор от инструменти за изграждане и стартиране с поддръжка на файлови формати XLL, LNK, VBS, JS, BAT, DOCM, XLSM, MSC, CPL и CHM;
- Quima Loader – услуга за доставка на зловреден код чрез кеша на браузъра за инсталиране и доставка на зловредния софтуер;
- Quima Dropper – генератор на зловреден код в HTML/SVG формат.
Quima Loader е особено забележителен, тъй като позволява на оператора да качи EXE файл през специален панел и да избере формат за доставка (напр. HTA или LNK) и шаблон на целева страница (напр. фалшива CAPTCHA проверка или предупреждения за актуализация на софтуер), след което инструментът генерира връзка за изтегляне, която, когато бъде отворена от жертвата в браузъра, инициира следната последователност от действия:
- Целевата страница се зарежда и полезният товар се извлича и задържа в кеша на браузъра.
- На страницата се появява бутон „Download“.
- Кликването върху него записва „малък, чист зареждащ файл“ (loader), на който браузърът има доверие.
- Жертвата стартира зареждащия файл, който чете кеширания зловреден код.
- Основният зловреден код се изпълнява в системата, заобикаляйки защитите на SmartScreen под Windows.
Анализът на LevelBlue показва, че QuimaRAT е организиран като модулен Java проект, изграден с Apache Maven, и съдържа вградени native библиотеки на Java Native Access (JNA) за Windows, Linux и macOS за различни архитектури. Той също така декодира и анализира вътрешен конфигурационен файл, необходим за валидиране на средата, инсталиране на персистентност и инициализация на C2.
Преди изпълнение зловредният софтуер се уверява, че само едно копие на троянеца работи на заразената машина в даден момент. Той постига това чрез създаване на заключващ файл (lock file) в директорията за временни файлове на операционната система. QuimaRAT определя името на текущата операционна система и го използва, за да диктува следващия си ход, включително избягване на среди за тестване (sandbox) и виртуални среди, установяване на персистентност и стартиране на основния зловреден код. Зловредният софтуер настройва персистентност чрез специфични за операционната система методи: системния регистър, планирани задачи (Scheduled tasks) и папката Startup за Windows, .desktop записи и crontab задачи за Linux, и LaunchAgent plist файл за macOS.