Новый троян LxBase RAT используют для фишинговых атак на российские компании

3 мин
54
30 сентября 2026

Компании из энергетической отрасли, логистики, ИТ, строительства, а также сельского хозяйства массово атакуют новым трояном удалённого доступа LxBase RAT. Ранее против российских компаний этот троян не применялся. Специалисты BI.ZONE зафиксировали фишинговые рассылки с его использованием в период с июля по сентябрь 2026 года. 

Как отмечают исследователи, угроза отличается простотой реализации для атакующих. Подписка на сервис стоит 119 долларов в месяц и предоставляет доступ к полнофункциональному трояну и специализированному криптору для обхода средств защиты. Поэтому даже менее опытные злоумышленники получают готовый набор профессиональных инструментов и могут проводить скрытые атаки. 

Внедрение вредоносного программного обеспечения идёт через методы социальной инженерии. Фишинговые письма имитируют деловую переписку сотрудников компаний, в частности переписку с контрагентами из Казахстана. 

Сами сообщения содержат вредоносные архивы. Их маскируют под фиктивные приказы или запросы на предоставление ценовых предложений. Из-за этого вероятность того, что пользователь откроет файл, повышается.

С помощью LxBase RAT злоумышленники могут похищать сохранённые пароли, файлы cookie, данные банковских карт и токены аутентификации. Их интересуют и другие сведения из браузеров, почтовых клиентов, мессенджеров и криптокошельков. Троян также даёт возможности управления файлами, процессами и сетевыми соединениями. Кроме того, он позволяет удалённо запускать код, что обеспечивает злоумышленникам сбор данных и расширение присутствия в системе.

Техническая реализация атак построена на многоступенчатой архитектуре доставки вредоносного программного обеспечения. Пользователь получает RAR-архив, замаскированный под стандартный документ. Внутри находятся обфусцированные JavaScript-загрузчики. При запуске JavaScript-файл записывает на диск компоненты следующей стадии. Это PowerShell-загрузчик, два зашифрованных и закодированных файла нагрузки, а также VBS- и batch-скрипты для запуска PowerShell. Затем происходит запуск DLL NET-сборки. Такой файл позволяет вредоносному коду работать внутри других программ. На финальном этапе нагрузка LxBase RAT внедряется в легитимный системный процесс MSBuild.exe. Эта техника маскирует вредоносную активность под выполнение доверенных системных компонентов Windows. Поэтому обнаруживать угрозу традиционными средствами защиты существенно сложнее.

Важное по теме
Новости
Читать 2 минуты
30.09.2026
Каналы обмена информацией по ИИ пока уточняются
Новости
Читать 3 минуты
30.09.2026
Пользователи могут столкнуться со сбоями и ВПО
ИИ меняет ИБ-рынок: вакансий меньше, требования выше
Аналитика
Читать 4 минуты
30.09.2026
Нейросеть перестраивает спрос на кибербезопасников
Оставьте комментарий
Доступно для авторизованных пользователей
1/1000