Поддельный Flash Player устанавливает AtlasRAT

| 31 июля 2026 г.
Логотип Flash Player 2026

Исследователи описали кампанию по распространению троянской программы удаленного доступа (RAT) под названием AtlasRAT через поддельный установщик Flash Player.

Люди до сих пор ищут «Flash Player», потому что удивительно большое количество контента и программного обеспечения было создано на основе Flash и так и не было должным образом перенесено. Пользователи часто просто хотят быстро восстановить работоспособность старых сайтов, игр или бизнес-приложений.

Основная проблема заключается в том, что компания Adobe прекратила поддержку Flash Player 31 декабря 2020 года и активно блокирует воспроизведение Flash-контента в официальном плеере.

Злоумышленники знают, что некоторые люди по-прежнему будут искать Flash для запуска игр или бизнес-приложений, поэтому они маскируют свое вредоносное ПО поддельным установщиком, связанным с Flash, который выглядит знакомым и легитимным.

Вероятно, именно поэтому цепочка заражения AtlasRAT начинается с исполняемого файла Delphi под названием FlashPlay.ExeЗамаскировавшись под установщик «AGE Flash Player», загрузчик первого этапа работает полностью в памяти и восстанавливает дополнительные полезные нагрузки вместо того, чтобы записывать очевидные файлы на диск — метод, часто называемый вредоносное ПО без файлов.

Итоговая полезная нагрузка (MainDll.Dll) использует подделку самоподписанного сертификата. CN=update.Microsoft.Com для инициализации связи с клиентом по протоколу Transport Layer Security (TLS) и шифрования трафика управления и контроля (C2).

Подписано самим собой сертификат Это означает, что владелец подписывает сертификат собственным ключом, а не ключом доверенного центра сертификации (ЦС). Это значит, что злоумышленник может создать сертификат, выдавая себя за другой. update.microsoft.com или google.comдаже если они не контролируют эти домены. Веб-браузер отклонил бы такой сертификат с предупреждением. Однако вредоносное ПО, созданное специально для этих целей, может просто игнорировать проверки доверия операционной системы и использовать их для создания зашифрованной системы управления и контроля (C2).

После установки AtlasRAT оператор получает возможность долговременного удаленного управления зараженным устройством. Windows система с такими возможностями, как:

  • Сбор учетных данных посредством офлайн-регистрации нажатий клавиш.
  • Сбор системной информации и идентификация установленных средств обеспечения безопасности.
  • Передача данных по зашифрованным каналам.
  • Внедрение DLL-библиотек в такие приложения, как WeChat, потенциально позволяет злоумышленнику отслеживать или манипулировать сообщениями, а также скрывать активность вредоносного ПО или его подключение.

На основе исторических данных исследователи предполагают, что AtlasRAT представляет собой многоразовую структуру или коммерческое предложение, а не разовый инструмент, используемый одной группой.

Как оставаться в безопасности

При поиске приложений и программного обеспечения для выполнения конкретной задачи помните, что киберпреступники часто используют популярные поисковые запросы в полуцелевых атаках. Например, в предыдущих кампаниях AtlasRAT также распространялся под видом подделки. VPN установщик.

Несколько советов, как защитить свой компьютер от этой и других подобных вредоносных программ:

  • Внимательно проверьте то, что вы собираетесь установить. Рекламируемые результаты поиска не гарантируют легитимность программного обеспечения.
  • Используйте современное антивирусное решение, работающее в режиме реального времени, для обнаружения и блокировки троянских программ удаленного доступа. Malwarebytes Обнаружен AtlasRAT как вредоносное ПО.AI.1710771908
  • Обновляйте операционную систему, браузер и программы безопасности.

От сообщения об угрозах до их устранения.

Риски кибербезопасности не должны выходить за рамки заголовка. Загрузите Malwarebytes сегодня, чтобы предотвратить угрозы на своих устройствах.

Об авторе

Питер Арнтц

Исследователь в области вредоносного ПО

12 лет подряд был MVP Microsoft в области потребительской безопасности. Владеет четырьмя языками. Пахнет богатым красным деревом и книгами в кожаных переплетах.