Evoluzione di AsyncRAT: un pilastro del malware moderno
AsyncRAT, un trojan di accesso remoto ampiamente utilizzato, ha visto la sua prima apparizione su GitHub nel gennaio 2019. Da allora, ha gettato le basi per numerose varianti, diventando un pilastro del malware moderno. Secondo Nikola Knežević, ricercatore di ESET, “AsyncRAT si è affermato come una minaccia pervasiva che si è evoluta in una vasta rete di fork e varianti”. La sua natura open-source ha amplificato il suo impatto, grazie a un’architettura basata su plug-in e alla facilità di modifica, che hanno stimolato la proliferazione di numerosi fork.
Impatto reale e metodi di distribuzione
Nonostante le capacità tecniche di AsyncRAT non siano particolarmente impressionanti da sole, il suo impatto nel mondo reale deriva dal modo in cui viene distribuito. Viene spesso utilizzato in campagne di phishing opportunistiche e abbinato a loader come GuLoader o SmokeLoader. Questi metodi di distribuzione consentono una rapida diffusione attraverso software craccati, annunci malevoli o aggiornamenti falsi, prendendo di mira utenti sia in ambienti aziendali che consumer. Senza una rilevazione precoce, AsyncRAT agisce spesso come strumento per il furto di informazioni e il controllo remoto.
Caratteristiche tecniche e adattabilità
Pubblicato originariamente su GitHub da NYAN CAT, questo malware basato su C# è in grado di catturare schermate, registrare tasti, rubare credenziali e permettere agli attaccanti di prendere il controllo dei sistemi infetti in modo furtivo, esfiltrare dati ed eseguire istruzioni malevole. La semplicità e la natura open-source di questo strumento modulare, insieme alla sua architettura modulare e alle caratteristiche di stealth migliorate, lo hanno reso non solo molto adattabile e difficile da rilevare, ma anche un’opzione attraente per gli attori delle minacce.
Radici e varianti di AsyncRAT
Il terreno per AsyncRAT è stato preparato da un altro RAT open-source noto come Quasar RAT, disponibile su GitHub dal 2015. Sebbene entrambi i malware siano codificati in C#, le ampie differenze tra loro suggeriscono che AsyncRAT sia molto più di un semplice fork: è stata una riscrittura significativa. Entrambi i malware condividono l’uso delle stesse classi di crittografia personalizzate per decrittare le impostazioni di configurazione del malware.
Evoluzione e miglioramenti delle varianti
Dalla sua uscita, AsyncRAT ha generato diverse varianti, tra cui DCRat e Venom RAT. DCRat rappresenta un miglioramento significativo rispetto ad AsyncRAT, integrando tecniche di evasione per passare inosservato e potenziando le sue capacità per raccogliere dati da webcam, registrazioni microfoniche e token Discord, oltre a un modulo per crittografare i file. Implementa anche tecniche di evasione come il patching di AMSI e ETW, che disabilitano le funzionalità di sicurezza che rilevano e registrano comportamenti malevoli.
Fonte: The Hackers News





