研究者らは、偽のFlash Playerインストーラーを介してAtlasRATと呼ばれるリモートアクセス型トロイの木馬(RAT)を配布するキャンペーンについて報告した。
今でも「Flash Player」を探している人がいるのは、驚くほど多くのコンテンツやソフトウェアがFlashをベースに構築され、適切な移行が行われていないためです。ユーザーは、古いサイト、ゲーム、ビジネスアプリなどを手軽に再び使えるようにしたいと考えていることが多いのです。
根本的な問題は、Adobeが2020年12月31日にFlash Playerのサポートを終了し、公式プレーヤーでFlashコンテンツが再生されないように積極的にブロックしていることにある。
攻撃者は、ゲームやビジネスアプリを実行するためにFlashを検索するユーザーがまだいることを知っているため、見慣れた正規のFlash関連インストーラーにマルウェアを紛れ込ませる。
おそらくそれが、AtlasRAT 感染チェーンが Delphi 実行ファイルから始まる理由でしょう。 FlashPlay.Exe「AGE Flash Player」インストーラーを装っている。第1段階のローダーは完全にメモリ上で動作し、明らかなファイルをディスクにドロップする代わりに追加のペイロードを再構築する。この手法はしばしば「 ファイルレスマルウェア.
最終ペイロード(MainDll.Dll) は自己署名証明書のなりすましを使用する CN=update.Microsoft.Com トランスポート層セキュリティ(TLS)クライアント通信を初期化し、コマンド&コントロール(C2)トラフィックを暗号化します。
自己署名 証明書 これは、所有者が信頼できる認証局(CA)ではなく、自身の鍵で署名することを意味します。つまり、攻撃者は、所有者の証明書を偽造することができます。 update.microsoft.com または google.comたとえそれらのドメインを管理していなくても、Webブラウザは警告を表示してそのような証明書を拒否します。しかし、カスタムマルウェアは、オペレーティングシステムの信頼性チェックを無視して、暗号化されたC2サーバーを構築するために利用できます。
AtlasRATがインストールされると、オペレーターは感染したデバイスを長期的に遠隔制御できるようになります。 Windows 以下のような機能を備えたシステム:
- オフラインキーロギングによる認証情報の収集
- システム情報を収集し、インストールされているセキュリティ製品を特定する
- 暗号化されたチャネルを介してデータを漏洩させる
- WeChatなどのアプリケーションにDLLを注入することで、攻撃者はメッセージの監視や操作、あるいはマルウェアの活動や接続の隠蔽が可能になる可能性がある。
過去のデータに基づくと、研究者たちはAtlasRATが単一のグループによって一度だけ使用されるツールではなく、再利用可能なフレームワークまたは商用製品であると推測している。
安全に過ごすには
特定のタスクを実行するためのアプリやソフトウェアを探す際には、サイバー犯罪者が半標的型攻撃でよく人気のある検索語句を悪用することを覚えておいてください。例えば、過去のキャンペーンでは、AtlasRATも偽のアプリとして配布されていました。 VPN インストーラ。
このRATやその他のRATをコンピュータから排除するためのヒントをいくつかご紹介します。
- インストールしようとしているソフトウェアを慎重に確認してください。スポンサー付きの検索結果は、ソフトウェアが正規のものであることを保証するものではありません。
- 最新のリアルタイムマルウェア対策ソリューションを使用して、リモートアクセス型トロイの木馬を検出し、ブロックしてください。 Malwarebytes AtlasRATをマルウェアAI.1710771908として検出しました。
- オペレーティングシステム、ブラウザ、セキュリティソフトを常に最新の状態に保ってください。
脅威の報告から、それらを排除することまで。
サイバーセキュリティのリスクは、ヘッドラインを超えて広がるべきではありません。今すぐMalwarebytes ダウンロードして、デバイスに脅威を持ち込まないようにしましょう。




