Skip to content

GoodPersonRAT: mälupõhine troojalane maskeerub LetsVPN-i installerina

Lühidalt: Mälupõhist kaugjuurdepääsu troojalast nimega GoodPersonRAT levitatakse võltsitud LetsVPN-i installeripakettide kaudu, mistõttu tuleb VPN-tarkvara päritolu suhtes olla viivitamatult valvas.

ThreatLockeri turvaanalüütikud avastasid pahavarakampaania, kus manipuleeritud Kuailian VPN (LetsVPN) installerid toimivad kandjana kaugjuurdepääsu troojalasele GoodPersonRAT. Pahavara töötab täielikult muutmälus (RAM), pääsedes seeläbi mööda failipõhistest tuvastusmeetoditest.

Nakatumismehhanism ja varjamine: Ettevalmistatud fail kannab nimetust Kuailian_win-setup.86.msi ning sisaldab lisaks tegelikule, digitaalselt allkirjastatud VPN-rakendusele ka pahavara GoodPersonRAT kasuliku koormana. Installer käivitab pahavara esmalt taustal, seejärel avab legitiimse VPN-programmi, luues nõnda mulje tavapärasest paigaldusprotsessist. Rünnaku sihtrühmaks on eelkõige kasutajad, kes rakendavad VPN-tarkvara internetitsensuurist mööda hiilimiseks.

Tehniline eripära – täitmine mälus: Pärast MSI-faili käivitamist toimib pahavarakood mitmeastmelise laadijana, mis laadib tegeliku RAT-kasuliku koorma otse süsteemi töömällu. Kuna kasulik koorem ei puuduta kõvaketast, jääb see tavapäraste turvalahenduste signatuuri- ja failisüsteemipõhiste tuvastusmeetodite eest varjatuks. Pahavaral on nimekiri 40 juht- ja kontrollserverist (command-and-control); mitmed domeeninimed tulenevad Hiina väljendist „Nishihaoren” (你是好人, tõlkes „sa oled hea inimene”).

Püsivus ja funktsionaalsus: Troojalane registreerib end Windowsi teenusena ning süsteemiõigustega ajastatud ülesannete kaudu, et käivituda automaatselt enne kasutaja sisselogimist. Selle funktsioonide hulka kuuluvad ekraanipildistamine, lõikelaua sisu lugemine, täielik klaviatuurilogimine, brauseriandmete (küpsised, profiilid, ajalugu) väljalugemine, Telegrami lauaarvutirakenduse seansiandmete vargus ning suvaliste süsteemikäskude täitmine. Pahavara kustutab olemasolevad brauseriseansid ja küpsised, sundides kasutajaid sisselogimisandmeid uuesti sisestama, mille ta seejärel klahvivajutuste jälgimise teel kätte saab. Lisaks lülitab pahavara välja Microsoft Defenderi turvafunktsioonid.

Levitamisviisid ja tagajärjed: Täpsed levitamismehhanismid ei ole täielikult teada, kuid eksperdid oletavad manipuleeritud otsingumootorireklaamide või andmepüügilinkide kasutamist. CISO-de jaoks on määrava tähtsusega asjaolu, et see oht on suunatud spetsiifiliselt kasutajatele, kes teadlikult VPN-lahendusi kasutavad. Ettevõtete eeskirjad peaksid rangemalt kontrollima tarkvara päritolu, kontrollima allalaadimisallikaid ning täiendama kaitset mälupõhise pahavara vastu lõpp-punktide tuvastamise ja reageerimise (EDR) süsteemidega, mis analüüsivad protsesside käitumist.


Allikas: www.it-daily.net · Avaldatud 14. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: