Семейство: VenomRAT
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 31.08.2026 02:30
Последнее наблюдение в текущем наборе: 31.08.2026 02:30
Образцов в пакете: 2; IOC: 0
Поведение, распространение и защита
Что делает
VenomRAT — коммерческий троян удалённого доступа (RAT) для Windows, распространяемый по модели «вредоносное ПО как услуга» (MaaS). Оператор проекта продаёт доступ к панели управления, а покупатели разворачивают собственные кампании. Семейство активно развивается: функциональность расширяется от версии к версии, а интерфейс панели напоминает легитимные SaaS-продукты.
Ключевые функциональные модули, характерные для семейства в целом:
- Удалённое управление рабочим столом: просмотр экрана, эмуляция ввода клавиатуры и мыши, управление окнами.
- Файловый менеджер: просмотр, загрузка, выгрузка, удаление и переименование файлов на заражённом хосте.
- Перехват буфера обмена и мониторинг нажатий клавиш (кейлоггер).
- Извлечение сохранённых паролей и данных автозаполнения из браузеров на базе Chromium и Firefox, а также из ряда мессенджеров и FTP-клиентов.
- Перехват сессий мессенджеров (в различных версиях упоминаются Telegram, Discord и другие).
- Запись звука с микрофона и изображения с веб-камеры.
- Управление процессами: перечисление, завершение, запуск произвольных исполняемых файлов.
- Загрузка и выполнение дополнительных модулей или полезных нагрузок по команде оператора.
- Взаимодействие с реестром и планировщиком задач для закрепления.
Сетевое взаимодействие строится по модели клиент—сервер: заражённый хост устанавливает исходящее соединение с управляющим сервером оператора. В разных сборках наблюдались как прямые TCP-сессии, так и подключение через промежуточные сервисы. Канал обычно шифруется или обфусцируется.
Антианализ и упаковка варьируются от кампании к кампании. Семейство исторически связано с экосистемой .NET: в публичных отчётах фиксировались образцы, обёрнутые в .NET-обфускаторы, упакованные через коммерческие протекторы или доставляемые в виде скриптов-загрузчиков. Конкретный способ упаковки для текущих образцов не подтверждён.
Закрепление типично реализуется через ключи автозагрузки реестра (Run/RunOnce), планировщик заданий или помещение исполняемого файла в каталоги автозапуска пользователя. Детали закрепления для рассматриваемых образцов не установлены.
Технический разбор образцов
Образец 1
Экземпляр зарегистрирован 30 августа 2026 г. с сигнатурой «VenomRAT». На этом подтверждённые данные исчерпываются:
- Формат файла, MIME-тип, архитектура и размер не определены автоматическим анализом либо не были переданы в метаданных.
- Теги, дополнительные разведывательные атрибуты и привязка к кампаниям отсутствуют.
- Срабатывания YARA-правил не зафиксированы: ни одно публичное правило из доступного набора не сопоставлено с данным экземпляром.
- Вердикты антивирусных движков и данные файловой структуры (импорты, секции, ресурсы) не представлены.
- Метод доставки не указан.
Единственное надёжное утверждение об этом образце — его классификация по сигнатуре как представителя семейства VenomRAT. Поведенческий разбор на уровне API, модулей или сетевых индикаторов по имеющимся данным невозможен.
Образец 2
Второй экземпляр зарегистрирован в тот же момент (30 августа 2026 г.) и несёт идентичную сигнатуру «VenomRAT». В отличие от первого образца, здесь стоит подчеркнуть полное отсутствие каких-либо дифференцирующих полей:
- Файловые характеристики (формат, размер, архитектура) не заполнены.
- Теги, intelligence-атрибуты, YARA-совпадения и vendor-вердикты отсутствуют.
- Метод доставки и страна происхождения не задокументированы.
- Дополнительные сведения о структуре файла не публиковались.
Совпадение временной метки регистрации и идентичность доступных полей не позволяют установить, являются ли два образца разными сборками, вариантами упаковки или дублирующими записями. Текущий пакет не даёт материала для дифференциального анализа версий, целевой нагрузки или сетевой конфигурации. Любые утверждения о конкретных модулях, API-вызовах или сетевом поведении этих двух экземпляров выходили бы за рамки подтверждённых данных.
Как распространяется
Для обоих текущих образцов метод доставки в метаданных не указан. Конкретный вектор заражения для данной пары не подтверждён.
На уровне семейства, по данным публичных расследований и отчётов, типичные каналы распространения VenomRAT включают:
- Фишинговые электронные письма с вложениями (документы с макросами, архивы, исполняемые файлы под видом легитимного ПО).
- Распространение через поддельные страницы загрузки «полезных» утилит, читов, генераторов ключей и взломанного программного обеспечения.
- Использование мессенджеров и социальных сетей для прямой рассылки вредоносных файлов.
- Загрузчики первого этапа (скрипты, документы), которые подтягивают основной payload VenomRAT с удалённого хранилища.
Применялся ли какой-либо из перечисленных каналов к рассматриваемым образцам — неизвестно.
Как обнаружить
- EDR/поведенческий мониторинг. Обращайте внимание на процессы, которые одновременно инициируют исходящие сетевые соединения и выполняют операции с файлами в каталогах профилей браузеров, мессенджеров и почтовых клиентов. Для RAT характерна длительная «живая» сессия с периодическим обменом данными.
- Контроль автозагрузки. Регулярно сверяйте содержимое ключей реестра автозапуска текущего пользователя и планировщика заданий с эталонным списком. Появление неизвестных исполняемых файлов или скриптов в этих точках — повод для расследования.
- Аномальный сетевой трафик. Ищите исходящие соединения к нестандартным портам или к недавно зарегистрированным доменам с равномерным периодическим обменом небольшими пакетами (характерный паттерн heartbeat RAT-канала). Полезен анализ TLS-метаданных: самоподписанные сертификаты, нестандартные JA3-отпечатки.
- Доступ к хранилищам браузеров. Мониторьте чтение файлов баз данных браузеров, файлов куки и локального хранилища из процессов, не являющихся самим браузером. Это типичный этап кражи учётных данных перед эксфильтрацией.
- Мониторинг буфера обмена и ввода. Если в организации используются решения класса DLP или EDR с возможностью отслеживания хуков клавиатуры, фиксируйте подозрительные вызовы соответствующих функций ввода из нестандартных процессов.
- YARA и сигнатуры. Публичные наборы правил для VenomRAT существуют, однако для текущих двух образцов совпадений не зафиксировано. Включение семейных YARA-правил в пайплайн сканирования повышает шанс обнаружения других вариантов.
- Анализ памяти процессов. При подозрении на работу .NET-сборки или упакованного исполняемого файла выполняйте дамп памяти подозрительного процесса и ищите строки, связанные с именами модулей панели управления или характерными строками конфигурации.
- Журналы планировщика и служб. Проверяйте события создания заданий и служб в журналах безопасности и системном журнале событий на предмет записей, появившихся в момент предполагаемого заражения.
Что делать при заражении
- Изоляция хоста. Немедленно отключите подозрительную машину от сети (физически или через коммутатор), но не выключайте питание, чтобы сохранить содержимое оперативной памяти для возможного дампа.
- Сохранение телеметрии. Зафиксируйте список процессов, сетевые соединения, содержимое точек автозагрузки и планировщика. Соберите журналы событий безопасности за период предполагаемой активности. При возможности снимите образ памяти.
- Оценка удалённого управления. Исходите из того, что оператор мог получать полный контроль: просмотр экрана, ввод с клавиатуры, файловые операции. Определите, какие данные были доступны в момент компрометации.
- Проверка закрепления и вторичных нагрузок. Просканируйте хост на наличие дополнительных исполняемых файлов, загруженных через RAT. Проверьте ключи автозагрузки, планировщик, каталоги временных файлов и загрузок.
- Ротация секретов. Если на хосте хранились пароли браузеров, токены мессенджеров, ключи SSH, учётные данные корпоративных сервисов — считайте их скомпрометированными и выполните принудительную смену. Отзовите активные сессии.
- Проверка бокового перемещения. Если хост имел доступ к внутренним ресурсам, просмотрите журналы аутентификации на предмет использования его учётных записей с других машин.
- Удаление артефактов или переустановка. Если целостность системы можно подтвердить (известен точный набор изменений, нет признаков руткита или дополнительных скрытых компонентов), допустимо удалить выявленные артефакты и выполнить полное сканирование. Полная переустановка ОС из доверенного образа рассматривается как условный вариант, когда подтвердить целостность невозможно.
- Пост-инцидентный мониторинг. После возврата хоста в строй усильте мониторинг его сетевой активности и точек автозагрузки минимум на две недели.
Как снизить риск
- Фильтрация вложений и ссылок. Настройте почтовый шлюз на блокировку исполняемых файлов, скриптов и архивов с двойными расширениями. Для мессенджеров ограничьте приём файлов из внешних источников.
- Ограничение запуска из пользовательских каталогов. Политики AppLocker или WDAC, запрещающие запуск исполняемых файлов из каталогов загрузок, временных файлов и рабочих столов пользователей, существенно усложняют выполнение полезной нагрузки RAT.
- Контроль автозагрузки. Централизованный мониторинг изменений в ключах автозапуска и планировщике заданий с алертами на новые записи.
- Сетевая сегментация и инспекция исходящего трафика. Ограничьте исходящие соединения рабочих станций необходимым набором портов и протоколов. Инспектируйте TLS-трафик на предмет аномалий.
- Защита браузерных хранилищ. Используйте корпоративные менеджеры паролей вместо встроенного хранилища браузера; включите шифрование локальных профилей, где это поддерживается.
- Обучение пользователей. Целевые инструктажи по распознаванию фишинговых писем и поддельных страниц загрузки ПО, особенно для команд, работающих с мессенджерами и FTP-клиентами.
- Своевременное обновление и патчинг. Хотя для текущих образцов конкретный вектор не подтверждён, закрытие известных уязвимостей снижает поверхность атаки для загрузчиков первого этапа.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 31.08.2026 — Опубликована первая версия материала.
