MostereRAT скрывается под AnyDesk и TightVNC для взлома Windows

MostereRAT скрывается под AnyDesk и TightVNC для взлома Windows

Исследователи FortiGuard Labs сообщили о новой фишинговой кампании, в ходе которой распространяется троян удалённого доступа MostereRAT. Атака нацелена на пользователей Windows и начинается с поддельных бизнес-писем, ведущих на сайты с заражёнными документами Word. Внутри файлов жертвам предлагается единственная инструкция — «OpenTheDocument», после чего запускается исполняемый файл с вредоносной нагрузкой.

Особенностью кампании стало использование языка Easy Programming Language (EPL), редкого для киберугроз. Загруженный исполняемый файл маскируется под легитимный инструмент и содержит зашифрованные модули. После расшифровки они разворачиваются в системных каталогах и обеспечивают сохранение доступа через задачи автозагрузки и обход контроля безопасности Windows.

MostereRAT использует привилегии учётной записи TrustedInstaller для повышения прав и дублирует токены процессов по методикам из проекта NSudo. Для незаметного присутствия троян блокирует работу популярных антивирусов, применяя фильтры Windows Filtering Platform, и скрывает сетевую активность. В списке атакуемых решений — Windows Defender, Avast, ESET, Avira, Malwarebytes и китайские продукты защиты.

Главная угроза заключается в том, что вредонос устанавливает легитимные утилиты удалённого доступа — AnyDesk, TightVNC и RDP Wrapper. Эти инструменты конфигурируются скрытно и дают злоумышленникам полный контроль над системой, оставаясь незаметными для пользователей. Эксперты отмечают, что MostereRAT сочетает в себе социальную инженерию, обход защитных механизмов и использование «белых» программ, что делает угрозу особенно опасной для организаций и частных пользователей.

похожие материалы

Стрелочка
Стрелочка
Termidesk и ТОНК подтвердили совместимость решений для создания отечественной VDI-инфраструктуры
Termidesk и ТОНК подтвердили совместимость решений для создания отечественной VDI-инфраструктуры

Компания «Увеон — облачные технологии», российский разработчик решений для виртуализации рабочих мест и доставки приложений под брендом Termidesk (входит в «Группу Астра»), и «Группа Компаний «ТОНК» - российский производитель тонких клиентов и клиентских устройств (endpoints) нового поколения для современных корпоративных информационных систем, подтвердили совместимость платформы Termidesk VDI 7.

Встроенная в MAX «Алиса» сама посоветовала не доверять мессенджеру
Встроенная в MAX «Алиса» сама посоветовала не доверять мессенджеру

Пользователи обнаружили, что встроенная в MAX нейросеть «Алиса» при вопросах о безопасности мессенджера может рекомендовать использовать для него отдельный смартфон и ограничивать доступ приложения к контактам, геолокации, микрофону и камере.