بدافزار SwaetRAT
SwaetRAT یک تروجان دسترسی از راه دور (RAT) است که به عنوان یک برنامه کاربردی 32 بیتی با استفاده از چارچوب دات نت ساخته شده است. این نوع تهدید، مهاجمان را قادر میسازد تا کنترل غیرمجاز بر روی یک سیستم در معرض خطر را به دست آورند و به آنها اجازه میدهد تا بر فعالیت کاربر نظارت کنند، اطلاعات حساس را استخراج کنند و دستورات را از راه دور اجرا کنند.
فهرست مطالب
Keylogging و سرقت اطلاعات
یکی از عملکردهای اصلی SwaetRAT، keylogging است که هر ضربه زدن به کلید توسط قربانی را ضبط می کند. این قابلیت به آن اجازه می دهد تا اعتبار ورود، جزئیات مالی، پیام های شخصی و سایر داده های محرمانه را ثبت کند. علاوه بر این، RAT فایل Log.tmp را برای یافتن کلمات کلیدی مانند Paypal و Binance، دو پلتفرم مالی پرکاربرد، اسکن می کند. در صورت یافتن موارد منطبق، اطلاعات به سرور فرماندهی و کنترل (C2) مهاجم منتقل میشود و به مجرمان سایبری بینشی از فعالیتهای مالی قربانی میدهد.
پروفایل سیستم و اجرای فرمان
SwaetRAT جزئیات مختلف سیستم را جمع آوری می کند، از جمله شناسه منحصر به فرد سیستم، نام کاربری، اطلاعات سیستم عامل، نرم افزار امنیتی نصب شده و اینکه آیا کاربر دارای امتیازات مدیریتی است یا خیر. فراتر از جمع آوری اطلاعات، RAT از طیف وسیعی از دستورات برای انجام اقدامات متعدد بر روی یک دستگاه آلوده پشتیبانی می کند.
قابلیتهای آن شامل نوشتن و اجرای اسکریپتهای PowerShell، دانلود و راهاندازی فایلها از مکانهای دور، گرفتن اسکرین شات، ثبت فعالیتهای صفحه در زمان واقعی، ایجاد فایلها بر روی دسکتاپ و حتی حذف خود از سیستم است. این قابلیتها میتوانند منجر به عواقبی مانند سرقت هویت، کلاهبرداری مالی، عفونتهای بیشتر و به خطر افتادن طولانیمدت سیستم شوند.
زنجیره عفونت و استقرار
SwaetRAT معمولاً از طریق ایمیلهای فیشینگ ارسال میشود که قربانیان را به یک وبسایت تقلبی هدایت میکند که میزبان یک کلاینت ScreenConnect در معرض خطر است. هنگام اجرا، کلاینت ماشین آلوده را به یک سرور کنترل شده توسط مهاجم متصل می کند.
پس از این، یک اسکریپت VBS بر روی سیستم رها می شود که کد ناامن اضافی را از اینترنت بازیابی می کند. این کد رمزگشایی و اجرا می شود و در نهایت منجر به استقرار Ande Loader می شود که SwaetRAT را به عنوان بار نهایی تحویل می دهد.
SwaetRAT با کنترل گسترده خود بر روی سیستم های آلوده، خطر قابل توجهی را برای قربانیان ایجاد می کند، سرقت داده ها، نظارت غیرمجاز، و بهره برداری بیشتر از دستگاه های در معرض خطر را تسهیل می کند.