Семейство: AsyncRAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 01.08.2026 18:05
Последнее наблюдение в текущем наборе: 08.08.2026 08:46
Образцов в пакете: 3; IOC: 30
Краткое описание
AsyncRAT — вредоносная программа типа RAT, предназначенная для удаленного управления заражёнными системами, сбора данных и доставки дополнительных компонентов. В статье рассматриваются методы распространения, цепочка заражения, возможности, обнаружение и меры защиты от AsyncRAT.
Что представляет собой вредоносная программа
AsyncRAT — вредоносная программа типа удалённого доступа (RAT), которая используется злоумышленниками для управления заражёнными системами. Семейство имеет широкий функционал, включая возможность выполнения удалённых команд, управления файлами, сбор данных и загрузки дополнительных компонентов. В зависимости от конфигурации сборки, AsyncRAT может использовать различные методы автозапуска и сохранения доступа к системе. Согласно данным источников [1], [2], [3], семейство активно в период с 2026-08-01 по 2026-08-08. Образцы, обнаруженные в базах данных MalwareBazaar и ThreatFox, демонстрируют использование различных форматов файлов, таких как EXE и JS, а также поддержку различных методов доставки, включая фишинг, архивы и скрипты. В целях безопасности, администраторы должны следить за активностью на сетевых интерфейсах и системах, чтобы выявлять возможные попытки взаимодействия с C2-серверами.
Наблюдаемая активность
Активность, наблюдавшаяся в рамках наблюдений за семейством AsyncRAT, включает использование различных методов доставки, таких как фишинговые письма, поддельные установщики, архивы и скрипты. В образцах, обнаруженных в источниках [1] и [2], отмечается использование файлов в форматах EXE и JS. Системы, на которых обнаружены образцы, демонстрируют поведение, характерное для RAT, включая создание файлов, установку автозапуска, попытки подключения к C2-серверам и выполнение удалённых команд. В некоторых случаях, такие как образец с хэшем 2b45aeb88bf38dd8dfbb13390c5b0f5efd6a298a6f967ac773cf47b2489ee5ab, отмечается использование веб-загрузки, что указывает на возможное использование вредоносного скрипта для получения и запуска вредоносного кода. Также в наблюдениях зафиксированы случаи использования различных C2-адресов, таких как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие, что указывает на активную работу с серверами управления. Поведение, связанное с созданием файлов в директориях %temp% и %AppData%, является характерным для данного семейства и может быть использовано для обнаружения активности.
Способы распространения
Методы распространения, наблюдавшиеся в рамках анализа, включают фишинг, архивы, скрипты и поддельные установщики. Образцы, обнаруженные в источниках [1] и [2], демонстрируют использование различных форматов файлов, таких как EXE и JS. В частности, образец с хэшем 2b45aeb88bf38dd8dfbb13390c5b0f5efd6a298a6f967ac773cf47b2489ee5ab был обнаружен как результат веб-загрузки, что указывает на возможное использование вредоносного скрипта для получения и запуска вредоносного кода. Также в наблюдениях зафиксированы случаи использования различных C2-адресов, таких как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие, что указывает на активную работу с серверами управления. Методы распространения, такие как фишинг, могут быть использованы для распространения вредоносного кода через электронную почту, что делает их особенно опасными. Администраторы должны быть внимательны к подозрительным письмам и вложениям, а также использовать фильтрацию почты и веб-трафика для предотвращения заражения.
Цепочка заражения
Цепочка заражения, наблюдавшаяся в рамках анализа, начинается с доставки вредоносного файла через фишинг, архивы, скрипты или поддельные установщики. После запуска файла, он может выполнять различные действия, такие как создание файлов, установка автозапуска, попытки подключения к C2-серверам и выполнение удалённых команд. Например, образец с хэшем 2b45aeb88bf38dd8dfbb13390c5b0f5efd6a298a6f967ac773cf47b2489ee5ab был обнаружен как результат веб-загрузки, что указывает на возможное использование вредоносного скрипта для получения и запуска вредоносного кода. После запуска, файл может создавать файлы в директориях %temp% и %AppData%, а также устанавливать автозапуск через реестр. Также в наблюдениях зафиксированы случаи использования различных C2-адресов, таких как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие, что указывает на активную работу с серверами управления. Цепочка заражения может включать использование различных методов маскировки, таких как антиотладочные проверки и обфускация кода, что усложняет обнаружение и анализ вредоносного кода.
Возможности и цели
Возможности, наблюдавшиеся в рамках анализа, включают удалённые команды, управление файлами, сбор данных и загрузку дополнительных компонентов. Образцы, обнаруженные в источниках [1] и [2], демонстрируют использование различных форматов файлов, таких как EXE и JS. В частности, образец с хэшем 2b45aeb88bf38dd8dfbb13390c5b0f5efd6a298a6f967ac773cf47b2489ee5ab был обнаружен как результат веб-загрузки, что указывает на возможное использование вредоносного скрипта для получения и запуска вредоносного кода. Также в наблюдениях зафиксированы случаи использования различных C2-адресов, таких как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие, что указывает на активную работу с серверами управления. Возможности, такие как управление файлами и сбор данных, могут быть использованы для получения информации о системе и пользователе, а также для дальнейшей эксплуатации системы. Администраторы должны следить за активностью на сетевых интерфейсах и системах, чтобы выявлять возможные попытки взаимодействия с C2-серверами.
Закрепление и обход защиты
Методы сохранения доступа и маскировки, наблюдавшиеся в рамках анализа, включают использование различных методов автозапуска и антиотладочных проверок. Образцы, обнаруженные в источниках [1] и [2], демонстрируют использование различных форматов файлов, таких как EXE и JS. В частности, образец с хэшем 2b45aeb88bf38dd8dfbb13390c5b0f5efd6a298a6f967ac773cf47b2489ee5ab был обнаружен как результат веб-загрузки, что указывает на возможное использование вредоносного скрипта для получения и запуска вредоносного кода. Также в наблюдениях зафиксированы случаи использования различных C2-адресов, таких как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие, что указывает на активную работу с серверами управления. Методы маскировки, такие как антиотладочные проверки и обфускация кода, могут усложнить обнаружение и анализ вредоносного кода. Администраторы должны использовать средства защиты, такие как EDR и application control, чтобы выявлять и блокировать подозрительную активность.
Какие данные находятся под угрозой
Данные, на которые направлено воздействие, включают файлы, системные сведения, учётные данные и данные подключаемых модулей. Образцы, обнаруженные в источниках [1] и [2], демонстрируют использование различных форматов файлов, таких как EXE и JS. В частности, образец с хэшем 2b45aeb88bf38dd8dfbb13390c5b0f5efd6a298a6f967ac773cf47b2489ee5ab был обнаружен как результат веб-загрузки, что указывает на возможное использование вредоносного скрипта для получения и запуска вредоносного кода. Также в наблюдениях зафиксированы случаи использования различных C2-адресов, таких как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие, что указывает на активную работу с серверами управления. Данные, такие как файлы и системные сведения, могут быть использованы для получения информации о системе и пользователе, а также для дальнейшей эксплуатации системы. Администраторы должны использовать средства защиты, такие как фильтрация почты и веба, чтобы предотвратить заражение и защитить данные.
Признаки заражения
Индикаторы, обнаруженные в источниках [1] и [2], включают IP-адреса и порты, такие как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие. Эти адреса используются для связи с C2-серверами и могут быть использованы для обнаружения активности. Также в наблюдениях зафиксированы случаи использования различных C2-адресов, таких как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие, что указывает на активную работу с серверами управления. Администраторы должны использовать средства защиты, такие как фильтрация исходящих соединений, чтобы ограничить доступ к C2-серверам и предотвратить заражение. Также важно использовать EDR и другие средства защиты для обнаружения и блокировки подозрительной активности.
Как обнаружить
Обнаружение вредоносного кода, такого как AsyncRAT, возможно с помощью различных средств защиты, таких как EDR, application control и фильтрация почты и веба. В источниках [1] и [2] указаны YARA-правила, такие как MAL_AsnycRAT и MAL_AsyncRAT_Config_Decryption, которые могут быть использованы для обнаружения вредоносного кода. Также в наблюдениях зафиксированы случаи использования различных C2-адресов, таких как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие, что указывает на активную работу с серверами управления. Администраторы должны использовать средства защиты, такие как EDR и application control, чтобы выявлять и блокировать подозрительную активность. Также важно использовать фильтрацию исходящих соединений, чтобы ограничить доступ к C2-серверам и предотвратить заражение. Важно также следить за активностью на сетевых интерфейсах и системах, чтобы выявлять возможные попытки взаимодействия с C2-серверами.
Что делать при обнаружении
Реагирование на инциденты, связанные с AsyncRAT, включает изоляцию заражённых систем, анализ активности и восстановление данных. В источниках [1] и [2] указаны YARA-правила, такие как MAL_AsnycRAT и MAL_AsyncRAT_Config_Decryption, которые могут быть использованы для обнаружения вредоносного кода. Также в наблюдениях зафиксированы случаи использования различных C2-адресов, таких как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие, что указывает на активную работу с серверами управления. Администраторы должны использовать средства защиты, такие как EDR и application control, чтобы выявлять и блокировать подозрительную активность. Также важно использовать фильтрацию исходящих соединений, чтобы ограничить доступ к C2-серверам и предотвратить заражение. Важно также следить за активностью на сетевых интерфейсах и системах, чтобы выявлять возможные попытки взаимодействия с C2-серверами. После обнаружения вредоносного кода, необходимо провести анализ активности, чтобы определить объем заражения и возможные последствия. Также важно восстановить данные из резервных копий и применить меры безопасности для предотвращения повторного заражения.
Удаление и восстановление
Удаление и восстановление после заражения AsyncRAT включают очистку системы от вредоносного кода, восстановление данных и применение мер безопасности. В источниках [1] и [2] указаны YARA-правила, такие как MAL_AsnycRAT и MAL_AsyncRAT_Config_Decryption, которые могут быть использованы для обнаружения вредоносного кода. Также в наблюдениях зафиксированы случаи использования различных C2-адресов, таких как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие, что указывает на активную работу с серверами управления. Администраторы должны использовать средства защиты, такие как EDR и application control, чтобы выявлять и блокировать подозрительную активность. Также важно использовать фильтрацию исходящих соединений, чтобы ограничить доступ к C2-серверам и предотвратить заражение. Важно также следить за активностью на сетевых интерфейсах и системах, чтобы выявлять возможные попытки взаимодействия с C2-серверами. После обнаружения вредоносного кода, необходимо провести анализ активности, чтобы определить объем заражения и возможные последствия. Также важно восстановить данные из резервных копий и применить меры безопасности для предотвращения повторного заражения.
Как защититься
Профилактика заражения AsyncRAT включает использование средств защиты, таких как EDR, application control, фильтрация почты и веба, а также ограничение исходящих соединений. В источниках [1] и [2] указаны YARA-правила, такие как MAL_AsnycRAT и MAL_AsyncRAT_Config_Decryption, которые могут быть использованы для обнаружения вредоносного кода. Также в наблюдениях зафиксированы случаи использования различных C2-адресов, таких как 203.98.68.17:8808, 203.98.68.17:8888, 203.98.68.17:2222, 203.98.68.17:9999 и другие, что указывает на активную работу с серверами управления. Администраторы должны использовать средства защиты, такие как EDR и application control, чтобы выявлять и блокировать подозрительную активность. Также важно использовать фильтрацию исходящих соединений, чтобы ограничить доступ к C2-серверам и предотвратить заражение. Важно также следить за активностью на сетевых интерфейсах и системах, чтобы выявлять возможные попытки взаимодействия с C2-серверами. Также важно регулярно обновлять антивирусные базы данных и использовать современные технологии защиты для предотвращения заражения. Администраторы должны обучать пользователей правилам безопасности, таким как осторожное обращение с электронной почтой и вложениями, чтобы предотвратить заражение.
Примечания по образцам
Карточки образцов и их хэши предоставляются для целей анализа и обнаружения вредоносного кода. При работе с образцами, администраторы должны использовать только предоставленные хэши и не запускать файлы в непроверенных средах. Хэши, такие как 88e9161f6548b523c713702db766a5e18b77129db89aabb2e6150f0b6e781569, 2b45aeb88bf38dd8dfbb13390c5b0f5efd6a298a6f967ac773cf47b2489ee5ab и e595ec10457cdf21163ff26541ba26fecc8988321c747b02c42b58cdc3f6b556, могут быть использованы для проверки файлов на наличие вредоносного кода. Однако, запуск этих файлов в рабочих системах может привести к заражению. Администраторы должны использовать специализированные среды для анализа, такие как песочницы, чтобы избежать рисков. Также важно использовать средства защиты, такие как EDR и application control, чтобы выявлять и блокировать подозрительную активность. Важно также следить за активностью на сетевых интерфейсах и системах, чтобы выявлять возможные попытки взаимодействия с C2-серверами.
Вывод
AsyncRAT — вредоносная программа типа RAT, которая используется злоумышленниками для удаленного управления заражёнными системами. В рамках наблюдений за семейством, были зафиксированы различные методы распространения, включая фишинг, архивы, скрипты и поддельные установщики. Образцы, обнаруженные в источниках [1], [2], [3], демонстрируют использование различных форматов файлов, таких как EXE и JS. Поведение, характерное для RAT, включает создание файлов, установку автозапуска, попытки подключения к C2-серверам и выполнение удалённых команд. Администраторы должны использовать средства защиты, такие как EDR, application control и фильтрация почты и веба, чтобы выявлять и блокировать подозрительную активность. Также важно следить за активностью на сетевых интерфейсах и системах, чтобы выявлять возможные попытки взаимодействия с C2-серверами. Важно также регулярно обновлять антивирусные базы данных и использовать современные технологии защиты для предотвращения заражения. Администраторы должны обучать пользователей правилам безопасности, таким как осторожное обращение с электронной почтой и вложениями, чтобы предотвратить заражение.
Индикаторы и образцы
Хэши репрезентативных образцов
- SHA256:
88e9161f6548b523c713702db766a5e18b77129db89aabb2e6150f0b6e781569; MD5:7831a775e41a76f5688adcfd3fd002c6; имя:payload_injected.bin
- SHA256:
2b45aeb88bf38dd8dfbb13390c5b0f5efd6a298a6f967ac773cf47b2489ee5ab; MD5:23ed3c85947705b76a5bc6dfaaff0b41; имя:点击切换简体中文语言包.exe
- SHA256:
e595ec10457cdf21163ff26541ba26fecc8988321c747b02c42b58cdc3f6b556; MD5:6c5941e95e3aad06ad968853b343c5a2; имя:startuppaaaa.js
Сетевые и технические IOC
Код:
ip:port: 217[.]60[.]97[.]106:6606
ip:port: 207[.]231[.]104[.]146:1447
ip:port: 159[.]203[.]69[.]210:11088
ip:port: 203[.]98[.]68[.]17:8808
ip:port: 203[.]98[.]68[.]17:8888
ip:port: 34[.]106[.]101[.]107:6606
ip:port: 207[.]32[.]217[.]227:21903
ip:port: 203[.]98[.]68[.]17:1009
ip:port: 159[.]203[.]69[.]210:35203
ip:port: 154[.]30[.]132[.]30:6606
ip:port: 203[.]98[.]68[.]17:2222
ip:port: 130[.]12[.]182[.]39:5222
Карточки образцов для изолированной лаборатории
Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Источники
История обновлений статьи
- 08.08.2026 — Опубликована первая версия материала.
