Fake Flash Player installa AtlasRAT

| 31 luglio 2026
Logo di Flash Player 2026

I ricercatori hanno descritto una campagna che diffonde un Trojan di accesso remoto (RAT) chiamato AtlasRAT tramite un falso programma di installazione di Flash Player.

Molte persone cercano ancora "Flash Player" perché una quantità sorprendente di contenuti e software è stata sviluppata con Flash e non è mai stata migrata correttamente. Spesso gli utenti desiderano semplicemente un modo rapido per far funzionare di nuovo quei vecchi siti, giochi o applicazioni aziendali.

Il problema di fondo è che Adobe ha interrotto il supporto per Flash Player il 31 dicembre 2020 e blocca attivamente l'esecuzione dei contenuti Flash nel lettore ufficiale.

Gli hacker sanno che alcune persone continueranno a cercare Flash per avviare un gioco o un'applicazione aziendale, quindi nascondono il loro malware in un finto programma di installazione correlato a Flash, dall'aspetto familiare e legittimo.

Questo è probabilmente il motivo per cui la catena di infezione AtlasRAT inizia con un eseguibile Delphi chiamato FlashPlay.Exe, mascherandosi da programma di installazione “AGE Flash Player”. Il caricatore di primo stadio viene eseguito interamente in memoria e ricostruisce payload aggiuntivi invece di rilasciare file ovvi su disco, una tecnica spesso definita come malware senza file.

Il carico utile finale (MainDll.Dll) utilizza uno spoofing di certificati autofirmati CN=update.Microsoft.Com per inizializzare la comunicazione client Transport Layer Security (TLS) e crittografare il traffico di comando e controllo (C2).

Un autofirmato certificato significa che il proprietario firma con la propria chiave invece che con un'autorità di certificazione (CA) fidata. Ciò significa che un attaccante può creare un certificato che dichiara di essere update.microsoft.com o google.com, anche se non controllano quei domini. Un browser web rifiuterebbe un certificato del genere con un avviso. Un malware personalizzato, tuttavia, può semplicemente ignorare i controlli di attendibilità del sistema operativo e utilizzarli per configurare un server C2 crittografato.

Una volta installato AtlasRAT, l'operatore ottiene il controllo remoto a lungo termine dei sistemi infetti Windows sistema con funzionalità che includono:

  • Raccolta delle credenziali tramite keylogging offline
  • Raccolta di informazioni di sistema e identificazione dei prodotti di sicurezza installati
  • Esfiltrazione di dati su canali crittografati
  • L'iniezione di DLL in applicazioni come WeChat può potenzialmente consentire all'attaccante di monitorare o manipolare i messaggi, oppure di nascondere attività malware o connettività.

In base ai dati storici, i ricercatori sospettano che AtlasRAT sia un framework riutilizzabile o un'offerta commerciale, piuttosto che uno strumento una tantum utilizzato da un singolo gruppo.

Come stare al sicuro

Quando si cercano app e software per svolgere un compito specifico, bisogna ricordare che i criminali informatici spesso sfruttano le ricerche più popolari in attacchi semi-mirati. In campagne precedenti, ad esempio, AtlasRAT è stato distribuito anche come falso VPN programma di installazione.

Ecco alcuni consigli per tenere questo e altri RAT lontani dal vostro computer:

  • Verifica attentamente cosa stai per installare. I risultati di ricerca sponsorizzati non garantiscono la legittimità del software.
  • Utilizza una soluzione antimalware aggiornata e in tempo reale per rilevare e bloccare i Trojan di accesso remoto. Malwarebytes Rilevato AtlasRAT come malware.AI.1710771908
  • Mantieni aggiornati il sistema operativo, il browser e il software di sicurezza.

Dalla segnalazione delle minacce alla loro rimozione.

I rischi per la sicurezza informatica non dovrebbero mai diffondersi al di là di un titolo di giornale. Tenete le minacce lontane dai vostri dispositivi scaricando Malwarebytes oggi stesso.

Informazioni sull'autore

Pieter Arntz

Ricercatore nel campo della sicurezza informatica

È stato un MVP Microsoft per la sicurezza dei consumatori per 12 anni consecutivi. Sa parlare quattro lingue. Profuma di mogano e di libri rilegati in pelle.