Новый троян LxBase RAT используют для фишинговых атак на российские компании
Компании из энергетической отрасли, логистики, ИТ, строительства, а также сельского хозяйства массово атакуют новым трояном удалённого доступа LxBase RAT. Ранее против российских компаний этот троян не применялся. Специалисты BI.ZONE зафиксировали фишинговые рассылки с его использованием в период с июля по сентябрь 2026 года.
Как отмечают исследователи, угроза отличается простотой реализации для атакующих. Подписка на сервис стоит 119 долларов в месяц и предоставляет доступ к полнофункциональному трояну и специализированному криптору для обхода средств защиты. Поэтому даже менее опытные злоумышленники получают готовый набор профессиональных инструментов и могут проводить скрытые атаки.
Внедрение вредоносного программного обеспечения идёт через методы социальной инженерии. Фишинговые письма имитируют деловую переписку сотрудников компаний, в частности переписку с контрагентами из Казахстана.
Сами сообщения содержат вредоносные архивы. Их маскируют под фиктивные приказы или запросы на предоставление ценовых предложений. Из-за этого вероятность того, что пользователь откроет файл, повышается.
С помощью LxBase RAT злоумышленники могут похищать сохранённые пароли, файлы cookie, данные банковских карт и токены аутентификации. Их интересуют и другие сведения из браузеров, почтовых клиентов, мессенджеров и криптокошельков. Троян также даёт возможности управления файлами, процессами и сетевыми соединениями. Кроме того, он позволяет удалённо запускать код, что обеспечивает злоумышленникам сбор данных и расширение присутствия в системе.
Техническая реализация атак построена на многоступенчатой архитектуре доставки вредоносного программного обеспечения. Пользователь получает RAR-архив, замаскированный под стандартный документ. Внутри находятся обфусцированные JavaScript-загрузчики. При запуске JavaScript-файл записывает на диск компоненты следующей стадии. Это PowerShell-загрузчик, два зашифрованных и закодированных файла нагрузки, а также VBS- и batch-скрипты для запуска PowerShell. Затем происходит запуск DLL NET-сборки. Такой файл позволяет вредоносному коду работать внутри других программ. На финальном этапе нагрузка LxBase RAT внедряется в легитимный системный процесс MSBuild.exe. Эта техника маскирует вредоносную активность под выполнение доверенных системных компонентов Windows. Поэтому обнаруживать угрозу традиционными средствами защиты существенно сложнее.
