LxBaseRAT — вредоносная программа для Windows, распространяемая через JavaScript-скрипты

Семейство: LxBaseRAT
Класс: вредоносная программа
Раздел: Распространители других вредоносных программ
Основание публикации: свежие наблюдения не старше 30 дней
Первое наблюдение в текущем наборе: 03.08.2026 14:22
Последнее наблюдение в текущем наборе: 06.08.2026 17:37
Образцов в пакете: 3; IOC: 0

Краткое описание​


LxBaseRAT — вредоносная программа, классифицированная как «other», распространяемая через JavaScript-скрипты. Система может быть использована для сбора информации, выполнения удаленных команд и обеспечения скрытого доступа к заражённой системе. В статье рассматриваются методы распространения, цепочка заражения, возможности и рекомендации по обнаружению и защите.

Что представляет собой вредоносная программа​


LxBaseRAT представляет собой вредоносную программу, классифицированную как «other». Программа распространяется через JavaScript-скрипты, которые могут быть загружены с веб-сайтов или другими способами. Согласно анализу, скрипты могут быть выполнены через веб-загрузки или другие методы, связанные с выполнением скриптов. В зависимости от конфигурации, LxBaseRAT может использовать различные методы для скрытия своей активности и взаимодействия с сервером управления. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Наблюдаемая активность​


Наблюдаемая активность LxBaseRAT включает использование JavaScript-скриптов для загрузки и выполнения вредоносного кода. Программа может выполнять действия, связанные с сбором информации, такими как чтение данных из Outlook, определение местоположения компьютера и проверка внешнего IP-адреса через веб-сервис. Также отмечается использование PowerShell и командной строки для выполнения задач. Согласно анализу, скрипты могут быть частью фишинговых кампаний или других атак, направленных на установку вредоносного ПО. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Способы распространения​


LxBaseRAT распространяется через JavaScript-скрипты, которые могут быть загружены с веб-сайтов или другими способами. Согласно анализу, скрипты могут быть выполнены через веб-загрузки или другие методы, связанные с выполнением скриптов. Программа может быть частью фишинговых кампаний или использоваться в рамках других атак, направленных на установку вредоносного ПО. Согласно данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Цепочка заражения​


Цепочка заражения LxBaseRAT начинается с загрузки JavaScript-скрипта, который может быть выполнен через веб-загрузки или другие методы. После выполнения скрипт может загрузить дополнительные компоненты, такие как DLL-файлы, которые затем выполняются в системе. Согласно анализу, скрипт может использовать PowerShell и командную строку для выполнения задач. Также отмечается использование различных методов для скрытия своей активности, таких как UPX-упаковка. Согласно данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Возможности и цели​


LxBaseRAT обладает функциями, позволяющими собирать информацию с заражённой системы, включая данные из Outlook, информацию о местоположении компьютера и внешний IP-адрес. Программа может использовать PowerShell и командную строку для выполнения удалённых команд. Также отмечается возможность использования UPX-упаковки для скрытия вредоносного кода. Согласно анализу, скрипты могут быть частью фишинговых кампаний или других атак, направленных на установку вредоносного ПО. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Закрепление и обход защиты​


LxBaseRAT может использовать различные методы для обеспечения скрытого доступа к заражённой системе, включая использование UPX-упаковки и скрытие активности. Программа может быть запущена через веб-загрузки или другие методы, связанные с выполнением скриптов. Также отмечается использование PowerShell и командной строки для выполнения задач. Согласно анализу, скрипт может использовать различные методы для скрытия своей активности, таких как UPX-упаковка. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Какие данные находятся под угрозой​


LxBaseRAT может собирать данные, связанные с пользовательскими учётными записями, такими как данные из Outlook. Программа также может собирать информацию о местоположении компьютера и внешнем IP-адресе. Согласно анализу, она может быть использована в рамках фишинговых кампаний или других атак, направленных на сбор информации. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Признаки заражения​


Индикаторы компрометации, связанные с LxBaseRAT, включают JavaScript-скрипты, которые могут быть загружены с веб-сайтов или другими способами. Также могут быть обнаружены файлы, содержащие UPX-упаковку, и скрипты, использующие PowerShell и командную строку. Согласно анализу, скрипты могут быть частью фишинговых кампаний или других атак, направленных на установку вредоносного ПО. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Как обнаружить​


Обнаружение LxBaseRAT возможно через анализ JavaScript-скриптов, которые могут быть загружены с веб-сайтов или другими способами. Также могут быть обнаружены файлы, содержащие UPX-упаковку, и скрипты, использующие PowerShell и командную строку. Согласно анализу, скрипты могут быть частью фишинговых кампаний или других атак, направленных на установку вредоносного ПО. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Что делать при обнаружении​


При обнаружении LxBaseRAT необходимо немедленно изолировать заражённую систему и провести полный анализ. Система должна быть очищена от вредоносного ПО, и все файлы, связанные с LxBaseRAT, должны быть удалены. Также рекомендуется изменить пароли учётных записей, которые могли быть скомпрометированы. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Удаление и восстановление​


Удаление LxBaseRAT требует полного анализа системы и удаления всех файлов, связанных с этим вредоносным ПО. Также рекомендуется изменить пароли учётных записей, которые могли быть скомпрометированы. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Как защититься​


Профилактика LxBaseRAT включает использование современных антивирусных решений, регулярное обновление систем и контроль над доступом к веб-ресурсам. Также рекомендуется ограничить выполнение JavaScript-скриптов и использовать фильтрацию трафика. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Примечания по образцам​


Карточки образцов LxBaseRAT содержат информацию о хэшах, файлах и других аспектах, связанных с вредоносной программой. Для работы с этими карточками рекомендуется использовать специализированные инструменты, такие как Triage или ReversingLabs. Не рекомендуется запускать или скачивать образцы вредоносного ПО вне контролируемой среды. Все действия по анализу должны проводиться в безопасной среде. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Вывод​


LxBaseRAT представляет собой вредоносную программу, распространяемую через JavaScript-скрипты. Она может быть использована для сбора информации, выполнения удаленных команд и обеспечения скрытого доступа к заражённой системе. Для защиты от LxBaseRAT необходимо использовать современные антивирусные решения, регулярно обновлять системы и контролировать доступ к веб-ресурсам. Также рекомендуется ограничить выполнение JavaScript-скриптов и использовать фильтрацию трафика. По данным источника [1], образцы LxBaseRAT были обнаружены в контексте различных веб-загрузок и скриптов, связанных с потенциальными угрозами безопасности.

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: 64a3f7ce905035fd8f86d59fd09cb0920ed03574be40e75dc5b2496541003d7d; MD5: c99353c20ed00e6bc7a22503dfea9884; имя: PO-06-08-26.js
  • SHA256: 030c3104e36b6bdb5838a195543eb1b6c06b1c91602d9779d83636df48cb6e79; MD5: 5b468ba31686cfbcfec1a01304418317; имя: Project_PYLD_EF38B843.js
  • SHA256: 49fe73f573adfe963be35d4e5058fb441729fb4970f68d3d900207eaee0b55a8; MD5: 80f75e1631aa7af1c9ecc46f40cc6236; имя: HSBC Swift Payment.js

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — LxBaseRAT

История обновлений статьи​


  • 07.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ