Nep-Flash Player installeert AtlasRAT

| 31 juli 2026
Flash Player-logo 2026

Onderzoekers hebben een campagne beschreven die een remote access Trojan (RAT) genaamd AtlasRAT verspreidt via een nep-installatieprogramma voor Flash Player.

Mensen zoeken nog steeds naar "Flash Player" omdat verrassend veel content en software is gebouwd rond Flash en nooit goed is gemigreerd. Gebruikers willen vaak gewoon snel hun oude websites, games of zakelijke apps weer aan de praat krijgen.

Het onderliggende probleem is dat Adobe de ondersteuning voor Flash Player op 31 december 2020 heeft stopgezet en actief voorkomt dat Flash-content in de officiële speler wordt afgespeeld.

Aanvallers weten dat sommige mensen nog steeds naar Flash zullen zoeken om een ​​spel of een zakelijke app te draaien, dus verpakken ze hun malware in een nep-installatieprogramma dat er vertrouwd en legitiem uitziet en gerelateerd is aan Flash.

Dat is waarschijnlijk de reden waarom de AtlasRAT-infectieketen begint met een Delphi-uitvoerbaar bestand met de naam FlashPlay.Exe, vermomd als een "AGE Flash Player"-installatieprogramma. De eerste laadstap draait volledig in het geheugen en construeert extra payloads in plaats van voor de hand liggende bestanden naar de schijf te schrijven, een techniek die vaak wordt aangeduid als malware zonder bestanden.

De uiteindelijke lading (MainDll.Dll) maakt gebruik van een vervalste zelfondertekende certificaat CN=update.Microsoft.Com Om de Transport Layer Security (TLS)-clientcommunicatie te initialiseren en Command and Control (C2)-verkeer te versleutelen.

Een zelfondertekende certificaat Dit betekent dat de eigenaar ondertekent met zijn eigen sleutel in plaats van met een vertrouwde certificeringsinstantie (CA). Dat betekent dat een aanvaller een certificaat kan maken dat beweert eigendom te zijn van de CA. update.microsoft.com of google.comOok al beheren ze die domeinen niet. Een webbrowser zou zo'n certificaat met een waarschuwing afwijzen. Aangepaste malware kan echter de vertrouwenscontroles van het besturingssysteem negeren en deze gebruiken om een ​​versleutelde C2-server op te zetten.

Na installatie van AtlasRAT krijgt de operator langdurige controle op afstand over het geïnfecteerde systeem. Windows systeem met mogelijkheden zoals:

  • Het verzamelen van inloggegevens via offline keylogging.
  • Het verzamelen van systeeminformatie en het identificeren van geïnstalleerde beveiligingsproducten.
  • Gegevens exfiltreren via versleutelde kanalen.
  • Het injecteren van DLL's in applicaties zoals WeChat kan de aanvaller mogelijk in staat stellen berichten te monitoren of te manipuleren, of malware-activiteit of -verbindingen te verbergen.

Op basis van historische gegevens vermoeden de onderzoekers dat AtlasRAT een herbruikbaar framework of commercieel product is, in plaats van een eenmalig hulpmiddel dat door één enkele groep wordt gebruikt.

Hoe blijf ik veilig

Wanneer je op zoek bent naar apps en software om een ​​specifieke taak uit te voeren, houd er dan rekening mee dat cybercriminelen vaak populaire zoektermen misbruiken in semi-gerichte aanvallen. In eerdere campagnes is AtlasRAT bijvoorbeeld ook verspreid als een nep-app. VPN installateur.

Enkele tips om deze RAT, en andere, van je computer te weren:

  • Controleer zorgvuldig wat u gaat installeren. Gesponsorde zoekresultaten bieden geen garantie dat de software legitiem is.
  • Gebruik een actuele, realtime antimalwareoplossing om Trojaanse paarden voor toegang op afstand te detecteren en te blokkeren. Malwarebytes AtlasRAT is gedetecteerd als Malware.AI.1710771908
  • Zorg ervoor dat uw besturingssysteem, browser en beveiligingssoftware up-to-date zijn.

Van het melden van bedreigingen tot het verwijderen ervan.

Cyberbeveiligingsrisico's mogen zich nooit verder verspreiden dan een krantenkop. Houd bedreigingen van uw apparaten door Malwarebytes vandaag nog te downloaden.

Over de auteur

Pieter Arntz

Onderzoeker op het gebied van malware-informatie

Was 12 jaar achtereen een Microsoft MVP in consumentenbeveiliging. Spreekt vier talen. Ruikt naar rijke mahonie en in leer gebonden boeken.