Исследователи описали пятиэтапную цепочку заражения AsyncRAT: она начинается с социально-инженерного файла «Right-click to open Invoice Details.bat», который при взаимодействии с пользователем запускает скрытый PowerShell. Далее нагрузка восстанавливается из фрагментов, для исполнения привлекается легитимный интерпретатор AutoIt, закрепление происходит через папку автозапуска, а финальная инъекция AsyncRAT осуществляется непосредственно в подписанный системный процесс charmap.exe.
«Кампания с AsyncRAT хорошо показывает, почему современные RAT всё чаще маскируются не за счёт сложной обфускации, а за счёт использования легитимных компонентов Windows. <...> Дополнительную сложность создаёт модификация AMSI, которая может снижать эффективность стандартных механизмов обнаружения», — отметил Андрей Жданухин.
По его словам, GSOC компании «Газинформсервис» считает такой сценарий хорошим примером того, почему детектирование вредоносного ПО должно строиться вокруг цепочек поведения, а не отдельных хешей или имен файлов. «Корреляция событий между телеметрией с конечной точки и сетевой активностью позволяет обнаружить RAT даже после смены имен файлов, XOR-ключей и других IOC, которые быстро устаревают», — подчеркнул эксперт.
А более подробно об актуальных вопросах кибербезопасности можно узнать на ежегодном форуме GISDAYS 2026 (Global Information Security Days*), который компания «Газинформсервис» проведёт уже в девятый раз с 30 сентября по 2 октября в Санкт-Петербурге и Москве.
*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности