Des chercheurs ont décrit une campagne qui diffuse un cheval de Troie d'accès à distance (RAT) appelé AtlasRAT via un faux programme d'installation de Flash Player.
On recherche encore « Flash Player » car une quantité surprenante de contenus et de logiciels ont été conçus autour de Flash et n'ont jamais été correctement migrés. Les utilisateurs souhaitent souvent simplement une solution rapide pour faire fonctionner à nouveau leurs anciens sites, jeux ou applications professionnelles.
Le problème sous-jacent est qu'Adobe a mis fin à la prise en charge de Flash Player le 31 décembre 2020 et bloque activement l'exécution du contenu Flash dans le lecteur officiel.
Les attaquants savent que certaines personnes recherchent encore Flash pour exécuter un jeu ou une application professionnelle ; ils enveloppent donc leur logiciel malveillant dans un faux programme d’installation lié à Flash qui semble familier et légitime.
C’est probablement la raison pour laquelle la chaîne d’infection d’AtlasRAT commence par un exécutable Delphi nommé FlashPlay.Exe, se faisant passer pour un programme d'installation d'« AGE Flash Player ». Le chargeur de première étape s'exécute entièrement en mémoire et reconstruit des charges utiles supplémentaires au lieu de déposer des fichiers explicites sur le disque, une technique souvent appelée logiciel malveillant sans fichier.
La charge utile finale (MainDll.Dllutilise une usurpation de certificat auto-signé CN=update.Microsoft.Com pour initialiser la communication client TLS (Transport Layer Security) et chiffrer le trafic de commande et de contrôle (C2).
Une auto-signée certificat Cela signifie que le propriétaire signe avec sa propre clé au lieu d'une autorité de certification (AC) de confiance. Cela signifie qu'un attaquant peut créer un certificat prétendant être celui du propriétaire. update.microsoft.com ou google.comMême s'ils ne contrôlent pas ces domaines, un navigateur web rejetterait un tel certificat et afficherait un avertissement. Cependant, des logiciels malveillants personnalisés peuvent ignorer les contrôles de confiance du système d'exploitation et l'utiliser pour établir un serveur de commande et de contrôle (C2) chiffré.
Une fois AtlasRAT installé, l'opérateur obtient un contrôle à distance à long terme de l'appareil infecté. Windows système doté des fonctionnalités suivantes :
- Collecte d'identifiants via l'enregistrement de frappe hors ligne
- Collecte d'informations système et identification des produits de sécurité installés
- Exfiltration de données via des canaux chiffrés
- L'injection de DLL dans des applications comme WeChat permet potentiellement à l'attaquant de surveiller ou de manipuler les messages, ou de dissimuler une activité malveillante ou une connectivité.
D’après les données historiques, les chercheurs soupçonnent qu’AtlasRAT est un framework réutilisable ou une offre commerciale plutôt qu’un outil ponctuel utilisé par un seul groupe.
Comment rester en sécurité
Lorsque vous recherchez des applications et des logiciels pour effectuer une tâche spécifique, n'oubliez pas que les cybercriminels exploitent souvent les recherches populaires dans le cadre d'attaques semi-ciblées. Lors de campagnes précédentes, par exemple, AtlasRAT a également été distribué comme une fausse application. VPN installateur.
Quelques conseils pour empêcher ce RAT, et d'autres, d'infecter votre ordinateur :
- Vérifiez attentivement ce que vous vous apprêtez à installer. Les résultats de recherche sponsorisés ne garantissent pas la légitimité du logiciel.
- Utilisez une solution anti-malware à jour et en temps réel pour détecter et bloquer les chevaux de Troie d'accès à distance. Malwarebytes AtlasRAT a été détecté comme Malware.AI.1710771908
- Veillez à maintenir à jour votre système d'exploitation, votre navigateur et vos logiciels de sécurité.
Du signalement des menaces à leur suppression.
Les risques de cybersécurité ne devraient jamais se propager au-delà d'un titre. Éliminez les menaces de vos appareils en téléchargeant Malwarebytes dès aujourd'hui.




