CrocoRat Windows RAT
A Flare egy korábban nem dokumentált, CrocoRat Windows RAT-ot és kriptovaluta-lopó kártevőt elemzett, amely a ClickFix módszert egy szokatlan DNS-alapú payload-kézbesítéssel egészíti ki. A hamis ellenőrző oldal JavaScripttel egy PowerShell-parancsot helyez a vágólapra, majd ráveszi a felhasználót, hogy azt a Windows Run ablakba illessze. A beillesztett parancs azonban még nem tartalmazza a tényleges következő fokozatot, egy támadói DNS-szervertől kér le TXT rekordot, és az abban visszakapott PowerShell-kódot hajtja végre.
Ez fontos különbség a hagyományos ClickFix láncokhoz képest. A második parancs így nem jelenik meg a vágólap tartalmában, és a csak erre vagy az első parancssorra építő vizsgálat könnyebben elveszítheti a támadási láncot. A DNS itt nem folyamatos C2-csatorna, hanem staging mechanizmus. A következő PowerShell-szakasz ZIP-csomagot tölt le, C:\ProgramData\App alá telepít egy saját hordozható Python-környezetet, elindítja a komponenseket, majd ütemezett feladattal perzisztenciát hoz létre. Így a malware-nek nincs szüksége előre telepített Pythonra.
A CrocoRat környezetfüggő működésre is fel van készítve. A Flare által talált launcher.py megkülönbözteti a domainhez csatlakoztatott és az önálló gépeket, bár ez a script a vizsgált mintákban nem volt ténylegesen az execution path része. A tervezett logika szerint vállalati gépen elsősorban a tartós RAT-hozzáférés aktiválódik, míg standalone rendszeren további adatlopó komponensek is indulnak. Ezek Chrome, Edge és Brave adatokhoz próbálnak hozzáférni, DLL-injektálásra utaló mechanizmust tartalmaznak, és 22 kriptotárca-család adatait, illetve dokumentumokban tárolt BIP39 seed phrase-eket keresnek. A böngészőkomponens App-Bound Encryption megkerülésére utaló elemei statikus elemzésből származnak, ezért ezt a Flare sem tekinti teljesen bizonyított működésnek.
A minták augusztus és szeptember között fájlneveket, titkosítási kulcsokat és infrastruktúrát is váltottak, ami aktívan karbantartott műveletre utal. Az attribúció ennél bizonytalanabb, az orosz nyelvű kommentek alapján oroszul beszélő fejlesztő vagy operátori környezet valószínűsíthető, de konkrét csoport nem azonosítható.