UDV Group предупреждает о риске AsyncRAT для компаний
Эксперт UDV Group рассказал, как AsyncRAT крадет учетные данные, дает удаленный доступ к устройству и может привести к шифрованию сети

Эксперт по анализу сетевого трафика и выявлению атак
На фоне кампании по распространению AsyncRAT через поддельные сайты популярных программ для Windows главный риск для компаний связан не только с самим заражением. Такой троян может стать точкой входа в корпоративную сеть: украсть учетные данные, дать удаленный доступ к устройству и помочь атакующим двигаться дальше. О том, почему AsyncRAT сложно ловить только антивирусом и где его можно заметить раньше, рассказывает Михаил Пырьев, менеджер продукта UDV NTA компании UDV Group.
AsyncRAT маскируют под установщики популярных программ. Почему такая, на первый взгляд, простая схема до сих пор работает?
Потому что здесь опасен не только сам троян, а доступность всей этой экосистемы. Код AsyncRAT находится в открытом доступе с 2019 года, готовые сборки, конструкторы и плагины можно найти в Telegram-каналах и на даркнет-площадках за небольшие деньги. Порог входа для злоумышленников низкий, а вариантов сборок уже очень много.
Для пользователя все выглядит почти легитимно: сайт похож на настоящий, программа знакомая, установщик запускается. Для компании риск начинается в тот момент, когда зараженное устройство оказывается внутри корпоративной сети или подключается к ней через корпоративный VPN. В UDV Group мы регулярно видим, что атаки такого класса опасны именно дальнейшим развитием, а не только фактом заражения одного компьютера.
То есть главная проблема не в уникальности AsyncRAT, а в том, что его легко собрать и изменить?
Да. Известно уже более сорока форков AsyncRAT, и каждую сборку можно обфусцировать по-своему. Антивирус, который вчера детектировал одну версию, сегодня может пропустить новую. Это не значит, что хостовая защита бесполезна, но полагаться только на нее нельзя.
Команда UDV Group сталкивается с такими ситуациями на пилотных проектах: формально защита на узле есть, но свежая сборка трояна проходит дальше, потому что выглядит иначе, работает в памяти или использует функции, которые не сразу попадают в сигнатуры. Поэтому важно смотреть не только на файл, но и на то, что зараженный узел начинает делать в сети.
Что чаще всего нужно атакующим после заражения? Просто украсть пароли или получить полноценный удаленный доступ?
Обычно им нужно и то, и другое. Типовой набор функций для корпоративной атаки: кейлоггер, выгрузка сохраненных паролей из браузеров, скрытый удаленный рабочий стол и догрузка модулей под инфраструктуру жертвы. В браузерах у сотрудников часто лежат учетные данные от почты, внутренних порталов, облачных сервисов. Для атакующего это быстрый способ перейти от одного зараженного компьютера к легитимному доступу.
Дальше зараженная машина может стать плацдармом. Ее используют как Jump Host: с нее изучают сеть, проверяют доступы, ищут соседние узлы, смотрят, куда можно пройти дальше. На этом этапе AsyncRAT уже не просто троян удаленного доступа, а первая ступень более крупной атаки.
И что происходит с украденным доступом дальше? Его сразу используют или продают?
Есть два основных сценария. Первый: доступ продают брокерам, которые затем перепродают его операторам шифровальщиков. Второй: атакующие продолжают операцию сами. Они заходят в корпоративный VPN под легитимной учетной записью и без спешки изучают сеть.
Самое неприятное, что дальше им не всегда нужно шумное вредоносное ПО. Они могут использовать штатные средства Windows: SMB, DCE-RPC, WMI, PowerShell Remoting. Это подход Living off the Land, когда атака опирается на легитимные инструменты системы. На хосте в такой ситуации антивирусу почти не за что зацепиться: процессов с очевидным вредоносным поведением может не быть, файлы не всегда появляются, а действия выглядят как административные.
Почему для UDV Group в такой истории особенно важен сетевой трафик?
Потому что именно в сети видно развитие атаки как цепочку действий. На хосте отдельная команда может выглядеть допустимой. Но если смотреть на трафик, становятся заметны связи: кто к кому подключается, по каким протоколам, какие команды проходят, какие направления раньше не были характерны для этого узла.
Единственное место, где такую активность можно увидеть целиком, это сетевой трафик, если он разбирается на уровне прикладных протоколов и конкретных команд. Поэтому NTA здесь важен не как еще один источник событий, а как способ связать разрозненные действия в понятный сценарий атаки.
Какой сценарий через AsyncRAT вы считаете самым опасным для корпоративной сети?
Один из самых опасных сценариев начинается с одного зараженного узла, но быстро превращается в продвижение по сети. Сначала атакующий получает учетные данные, затем добирается до соседних узлов, потом до контроллера домена, выгружает ценные данные или интеллектуальную собственность, а в финале может запустить шифровальщик.
Захват учетных записей, кража данных, шифрование и вымогательство здесь не отдельные угрозы, а этапы одной цепочки. По разборам инцидентов, между первым заражением и остановкой бизнеса иногда проходит меньше недели. Поэтому важно поймать атаку не на этапе шифрования, а значительно раньше: когда зараженный узел впервые начинает общаться с управляющей инфраструктурой или нетипично двигаться внутри сети.
То есть раннее обнаружение возможно, даже если троян свежий и антивирус его не знает?
Да. Полностью скрыть сетевую активность AsyncRAT не может: трояну в любом случае нужно обращаться к управляющему серверу. Это не всегда прямой и очевидный канал, но он оставляет следы в трафике.
Системы класса NTA работают с копией трафика и могут выявлять заражение сразу по нескольким признакам. Первый связан с индикаторами компрометации: доменами и адресами известной C2-инфраструктуры из фидов киберразведки. Второй — с TLS-отпечатками. Многие варианты AsyncRAT собраны на нестандартных криптобиблиотеках .NET и выдают себя редкими JA3/JA3s, причем для этого не нужно расшифровывать сессию. Третий признак — поведение: обращения к динамическим DNS, нетипичные исходящие соединения, команды в прикладных протоколах.
Как в UDV Group отделяют действительно опасную активность от обычного сетевого шума?
Один признак редко дает полную картину. Поэтому важно смотреть на сочетание факторов. Например, сам по себе исходящий TLS-сеанс еще не означает заражение. Но если у него редкий отпечаток, направление связано с подозрительным доменом, узел раньше так не взаимодействовал, а затем появляются нетипичные обращения по SMB или WMI, это уже другой уровень риска.
Практика UDV Group показывает, что в таких случаях ценна не просто сработка, а контекст. Нужно быстро понять, какой узел заражен, с кем он взаимодействовал, какие учетные записи могли быть затронуты и куда атака могла пойти дальше. Без сетевой ретроспективы это приходится собирать по кускам, а время в таких инцидентах работает против компании.
Что компании стоит сделать в первую очередь, если есть риск заражения AsyncRAT?
Нужно не ограничиваться удалением файла или переустановкой зараженного компьютера. Сначала важно изолировать узел, проверить его сетевые связи, понять, были ли обращения к C2, какие учетные записи могли утечь, были ли подключения к соседним системам, файловым ресурсам, контроллеру домена. После этого нужно сбросить подозрительные пароли и проверить, не использовались ли они повторно.
Если компания видит только конечную точку, она рискует пропустить продолжение атаки. Зараженный компьютер можно почистить, но если учетные данные уже украдены и использованы для входа в сеть, проблема остается. Поэтому в расследовании важно идти не только от устройства, но и от сетевых взаимодействий.
И финально: какая главная ошибка компаний в защите от таких троянов?
Главная ошибка — считать AsyncRAT обычным «вирусом на компьютере». Для частного пользователя это действительно может быть история про зараженный ПК. Для компании это потенциальная точка входа в сеть, канал кражи учетных данных и начало атаки, которая может закончиться шифровальщиком.

Вывод от команды UDV Group здесь простой: защищаться нужно не только от файла, а от сценария. Нужно видеть C2-связи, движение по сети, использование легитимных протоколов, нетипичные исходящие соединения и попытки закрепления. Если поймать AsyncRAT на ранней сетевой активности, у компании есть шанс локализовать инцидент до утечки данных и запуска шифровальщика.
Источники изображений:
Личный архив компании UDV Group
Рекомендации партнеров:
Все новости:
Публикация компании
Профиль
Контакты
Рубрики
