Киберпрестъпниците продължават да разчитат на познат арсенал от зловреден софтуер през изминалата седмица, като софтуерът за кражба на информация (infostealers) и троянските коне за отдалечен достъп (RAT) доминират в пейзажа на заплахите като основни инструменти за първоначален достъп, кражба на идентификационни данни и дългосрочен контрол върху системи.

Начело на списъка е Vidar – софтуер за кражба на информация, който записва 282 засичания, изпреварвайки с малко AsyncRAT, широко използван RAT с отворен код, регистрирал 275 засичания въпреки рязък седмичен спад. Remcos и XWorm допълват челната четворка съответно със 195 и 192 засичания, което подчертава как злонамерените субекти продължават да предпочитат модулни RAT, способни на записване на клавиши (keylogging), наблюдение през уеб камера и контрол на отдалечен работен плот за шпионаж и финансови кражби.

Седмичната телеметрия от интерактивната изолирана среда на ANY.RUN за периода, завършващ на 20 юли 2026 г., показва, че активността на зловредния софтуер е концентрирана около десет познати семейства, а не около вълна от нови заплахи.

Vidar (282 качвания) и AsyncRAT (275 качвания) оглавяват класацията, следвани от Remcos, XWorm, StealC, AgentTesla, DonutLoader, Lumma, Snake Keylogger и Quasar.

При девет от десет семейства се наблюдава спад в качванията спрямо предходната седмица, като активността на AsyncRAT отбелязва най-големия спад (−1431 засичания), докато Lumma (+18) и Snake (+28) са единствените семейства с възходяща тенденция.

За специалистите по защита истинският сигнал не е появата на непознати имена на зловреден софтуер, а скоростта на промяна в рамките на стабилен списък.

Рязкото намаляване на активността на исторически доминиращо семейство (AsyncRAT, Vidar) често показва сваляне на инфраструктура, блокиране на билдери или преминаване на авторите на заплахи към нов инструмент, докато нарастващото семейство (Lumma, Snake) сигнализира къде оператор на MaaS (Malware-as-a-Service) инвестира нови усилия и къде покритието за засичане може да изостава.

Този доклад анализира всяко от десетте семейства с техните вектори на инфекция, целеви сектори, използвани уязвимости и консолидирани индикатори за компрометиране (IOC) за директно внедряване в среди за засичане с цел защита от текущи кибератаки.

Vidar е софтуер за кражба на информация, базиран на C++/C, активен от декември 2018 г., за който се смята, че произлиза от рускоезична група разработчици и се продава като зловреден софтуер като услуга (MaaS) с „PRO“ абонамент на цена около 700 долара.

През октомври 2025 г. неговият оператор пусна Vidar 2.0 – пълно пренаписване на чист C с многонишкова архитектура, което съвпадна с рязък спад в активността на StealC и Lumma, тъй като киберпрестъпниците се пренасочиха към него. Кампания, проследена до средата на 2026 г., комбинира злоупотреба с сертификати за подписване на код, зареждащи модули (loaders), компилирани на Go, и зареждане на DLL (DLL sideloading) чрез фалшив MpClient.dll за атаки предимно срещу организации в САЩ и ЕС.

  • Злонамерена реклама (malvertising), подмамваща жертвите да изтеглят защитени с парола .bin архиви, дегизирани като пиратски софтуер.
  • Многостепенни AutoIt зареждащи модули, злоупотребяващи с вградени инструменти на Windows (напр. MicrosoftToolkit.exe, стартиращ командни шелове).
  • Зловреден код, дегизиран като JPEG/TXT, изпълняван директно в паметта.
  • Прикачени файлове в спам имейли, често съчетани с кампании на AgentTesla или NanoCore.
  • Клиенти за „хакове“ на игри и съмнителни пакети с безплатен софтуер.

Засегнати сектори: Няма конкретен фокус върху определен отрасъл; последните кампании са концентрирани общо върху предприятия в САЩ и ЕС в сферата на технологиите, професионалните услуги и търговията. Vidar се появява и като вторичен злонамерен код при атаки с шифроващ софтуер STOP/DJVU.

Използвани уязвимости и техники: Нелегитимни/неразрешени сертификати за подписване на код (напр. подправени сертификати на JustWatch и BleacherReport), заобикаляне на AMSI в паметта, изкуствено увеличаване на размера на бинарни файлове с празни байтове (null-byte padding) с цел избягване на сканиране по размер. Не се изисква конкретна CVE уязвимост – инфекцията разчита на социално инженерство и използване на легитимни системни инструменти (living-off-the-land), а не на софтуерни уязвимости.

  • Откриване на C2 сървъри чрез профилни описания в Telegram/Mastodon, съдържащи вградени IP адреси.
  • HTTP GET заявки с празни User-Agent и Host хедъри, целеви URI от 4 цифри (ID на кампанията), последван от заявки за 10-цифрено име на файл + .zip.
  • Внедрени легитимни DLL файлове от трети страни: vcruntime140.dll, freebl3.dll, mozglue.dll, sqlite3.dll, nss3.dll, softokn3.dll, msvcp140.dll.
  • Фалшиви имена на сертификати (CN), имитиращи JustWatch и BleacherReport.com.
  • Файл: MpClient.dll, зареден от нестандартни пътища (зареждащ зловреден код).
  • Поддържане на персистентност чрез модификации на Run ключове в системния регистър и планирани задачи (scheduled tasks).

AsyncRAT е троянски кон за отдалечен достъп с отворен код (.NET/C#), публикуван за първи път в GitHub под псевдонима „NYANxCAT“ през януари 2019 г. Към 2026 г. той има над 40 активни разклонения (forks) и се нарежда като второто най-активно семейство зловреден софтуер в световен мащаб след CobaltStrike според телеметрията на Maltiverse.

Въпреки че оглавява класацията от изминалата седмица по обем, той отбелязва най-големия седмичен спад сред всички семейства в топ 10, губейки 1431 засичания – което съответства на периодични действия на правоприлагащите органи или прекъсвания на инфраструктурата, които редовно засягат C2 мрежите на AsyncRAT.

  • Фишинг имейли с ZIP прикачени файлове, съдържащи .wsf скриптове или OneNote (.hta) файлове, които задействат изпълнение на командни файлове (.bat).
  • Зловредни електронни таблици на Excel (.xls), които свалят втора .xls таблица за задействане на VBA макроси и връзка с C2 сървъра.
  • Връзки от Dropbox, водещи до файлове с преки пътища (.url), които пренасочват към TryCloudflare.