Fałszywy Flash Player instaluje AtlasRAT

| 31 lipca 2026
Logo Flash Playera 2026

Badacze opisali kampanię, w ramach której za pośrednictwem fałszywego instalatora Flash Playera dostarczany jest trojan zdalnego dostępu (RAT) o nazwie AtlasRAT.

Ludzie wciąż szukają „Flash Playera”, ponieważ zaskakująco duża część treści i oprogramowania została stworzona w oparciu o Flash i nigdy nie została odpowiednio przeniesiona. Użytkownicy często chcą po prostu szybko przywrócić działanie starych stron internetowych, gier lub aplikacji biznesowych.

Podstawowym problemem jest to, że Adobe zakończyło wsparcie dla Flash Playera 31 grudnia 2020 r. i aktywnie blokuje uruchamianie zawartości Flash w oficjalnym odtwarzaczu.

Atakujący wiedzą, że niektórzy użytkownicy nadal będą szukać Flasha do uruchomienia gry lub aplikacji biznesowej, dlatego umieszczają złośliwe oprogramowanie w fałszywym instalatorze Flasha, który wygląda znajomo i jest legalny.

Prawdopodobnie dlatego łańcuch infekcji AtlasRAT zaczyna się od pliku wykonywalnego Delphi o nazwie FlashPlay.Exe, podszywając się pod instalator „AGE Flash Player”. Program ładujący pierwszego etapu działa całkowicie w pamięci i rekonstruuje dodatkowe ładunki zamiast zrzucać oczywiste pliki na dysk – technika często nazywana złośliwe oprogramowanie bezplikowe.

Ostateczny ładunek (MainDll.Dll) używa podrabiania certyfikatu podpisanego przez siebie CN=update.Microsoft.Com aby zainicjować komunikację klienta w ramach protokołu Transport Layer Security (TLS) i szyfrować ruch Command and Control (C2).

Podpisany przez siebie certyfikat Oznacza to, że właściciel podpisuje się własnym kluczem, a nie zaufanym urzędem certyfikacji (CA). Oznacza to, że atakujący może utworzyć certyfikat podszywający się pod update.microsoft.com lub google.com, mimo że nie kontrolują tych domen. Przeglądarka internetowa odrzuciłaby taki certyfikat, wyświetlając ostrzeżenie. Jednak niestandardowe złośliwe oprogramowanie może po prostu zignorować sprawdzanie zaufania przez system operacyjny i wykorzystać je do skonfigurowania szyfrowanego serwera C2.

Po zainstalowaniu AtlasRAT operator uzyskuje długoterminową zdalną kontrolę nad zainfekowanym Windows system o następujących możliwościach:

  • Zbieranie danych uwierzytelniających za pomocą rejestrowania naciśnięć klawiszy w trybie offline
  • Gromadzenie informacji o systemie i identyfikacja zainstalowanych produktów zabezpieczających
  • Wyciek danych przez szyfrowane kanały
  • Wstrzykiwanie bibliotek DLL do aplikacji takich jak WeChat, potencjalnie umożliwiające atakującemu monitorowanie i manipulowanie wiadomościami lub ukrywanie aktywności lub łączności złośliwego oprogramowania.

Opierając się na danych historycznych, badacze podejrzewają, że AtlasRAT jest wielokrotnego użytku strukturą lub ofertą komercyjną, a nie jednorazowym narzędziem używanym przez jedną grupę.

Jak zachować bezpieczeństwo

Szukając aplikacji i oprogramowania do wykonania określonego zadania, pamiętaj, że cyberprzestępcy często wykorzystują popularne wyszukiwania w atakach półukierunkowanych. Na przykład, w poprzednich kampaniach AtlasRAT był również dystrybuowany jako fałszywy VPN instalator.

Oto kilka wskazówek, jak uchronić komputer przed tym i innymi szkodnikami:

  • Dokładnie sprawdź, co zamierzasz zainstalować. Sponsorowane wyniki wyszukiwania nie gwarantują legalności oprogramowania.
  • Użyj aktualnego rozwiązania antywirusowego w czasie rzeczywistym, aby wykryć i zablokować trojany umożliwiające zdalny dostęp. Malwarebytes wykryto AtlasRAT jako Malware.AI.1710771908
  • Należy na bieżąco aktualizować system operacyjny, przeglądarkę oraz oprogramowanie zabezpieczające.

Od zgłaszania zagrożeń po ich usuwanie.

Zagrożenia cyberbezpieczeństwa nigdy nie powinny wykraczać poza nagłówek. Chroń swoje urządzenia przed zagrożeniami, pobierając Malwarebytes już dziś.

O autorze

Pieter Arntz

Badacz złośliwego oprogramowania

Przez 12 lat z rzędu był Microsoft MVP w dziedzinie bezpieczeństwa konsumentów. Mówi w czterech językach. Pachnie bogatym mahoniem i oprawionymi w skórę książkami.