假 Flash Player 安装 AtlasRAT

研究人员发现了一种新的活动,该活动通过伪装成 Flash Player 安装程序来传播 AtlasRAT 远程访问木马。

来源:Malwarebytes Labs 博客

研究人员描述了一项通过伪造的 Flash Player 安装程序传播名为 AtlasRAT 的远程访问木马 (RAT) 的活动。

人们仍然在寻找“Flash 播放器”,因为数量惊人的内容和软件是围绕 Flash 构建的,但从未正确迁移。用户通常只是想要一种快速的方法来让那些旧网站、游戏或商业应用程序重新运行。

根本问题是 Adobe 于 2020 年 12 月 31 日终止了对 Flash Player 的支持,并主动阻止 Flash 内容在官方播放器中运行。

攻击者知道有些人仍然会搜索 Flash 来运行游戏或商业应用程序,因此他们将恶意软件包装在看起来熟悉且合法的虚假 Flash 相关安装程序中。

这可能就是为什么 AtlasRAT 感染链以名为 FlashPlay.Exe 的 Delphi 可执行文件开始,伪装成“AGE Flash Player”安装程序。第一阶段加载程序完全在内存中运行并重建额外的有效负载,而不是将明显的文件删除到磁盘,这种技术通常称为无文件恶意软件。

最终有效负载 (MainDll.Dll) 使用自签名证书欺骗 CN=update.Microsoft.Com 来初始化传输层安全 (TLS) 客户端通信并加密命令和控制 (C2) 流量。

自签名证书意味着所有者使用自己的密钥而不是受信任的证书颁发机构 (CA) 进行签名。这意味着攻击者可以创建一个声称是 update.microsoft.com 或 google.com 的证书,即使他们不控制这些域。 Web 浏览器会拒绝此类证书并发出警告。然而,自定义恶意软件可以简单地忽略操作系统的信任检查并使用它来设置加密的 C2。

一旦安装了 AtlasRAT,操作员就可以长期远程控制受感染的 Windows 系统,其功能包括:

  • 通过离线键盘记录收集凭据
  • 收集系统信息并识别已安装的安全产品
  • 通过加密通道窃取数据
  • 如何保持安全