SloppyRAT
A Zscaler ThreatLabz a SloppyRAT nevű távoli hozzáférésű kártevőt azonosította, amelyet zsarolóvírusos támadások előkészítésében használnak. A RAT feladata nem maga a fájlok titkosítása, hanem hogy a kezdeti kompromittálás után tartós hozzáférést biztosítson, rendszerinformációkat gyűjtsön, parancsokat hajtson végre és további eszközöket töltsön le. Ez lehetőséget ad a támadóknak a hálózat felderítésére és a későbbi ransomware-művelet előkészítésére.
A SloppyRAT C#/.NET alapú, és több módszerrel próbálja nehezíteni az elemzést. Ellenőrzi például, hogy virtuális gépen vagy sandboxban fut-e, illetve vizsgálhatja a telepített biztonsági termékeket. A C2-szervertől kapott utasítások alapján fájlokat tölthet le és futtathat, PowerShell-parancsokat indíthat, valamint információkat küldhet vissza a fertőzött gépről. A moduláris felépítés miatt a támadó később további funkciókkal is bővítheti a hozzáférést.
A kutatók a SloppyRAT-ot ransomware-hez kapcsolódó támadói infrastruktúrával és műveletekkel hozták összefüggésbe, de ez nem jelenti azt, hogy minden SloppyRAT-fertőzés szükségszerűen zsarolóvírus telepítésével végződik. Az ilyen hátsó kapuk inkább a támadási lánc köztes eszközei: az első behatolás után stabil hozzáférést teremtenek, amelyből hitelesítőadat-lopás, oldalirányú mozgás, adatlopás vagy végül titkosítás következhet.