Новый кроссплатформенный троян QuimaRAT продают по подписке от $150 в месяц до $1200 за пожизненный доступ. Для русскоязычной IT-аудитории здесь важен не только сам факт появления еще одного RAT, а то, что QuimaRAT написан на Java и из коробки рассчитан на Windows, Linux и macOS, то есть бьет сразу по смешанным корпоративным паркам, где давно уже нет одной-единственной ОС.
О находке сообщает The Hacker News со ссылкой на исследование LevelBlue. По данным аналитиков, речь идет не о единичном образце, а о полноценной malware-as-a-service-платформе: автор продает месячную подписку за $150, доступ на три месяца за $300, на полгода за $500, на год за $700 и пожизненную лицензию за $1200. Для преступного рынка это уже не «самописный троян из чата», а аккуратно упакованный сервис с тарифной сеткой, панелью и набором смежных инструментов.
В комплекте у оператора не только сам RAT, который на витрине называется Quima Control, но и еще три компонента. Первый — Quima Builder, генератор и лаунчер, умеющий собирать полезную нагрузку в форматах JAR, EXE, APP, SH, BAT и VBS, а также работать с XLL, LNK, JS, DOCM, XLSM, MSC, CPL и CHM. Второй — Quima Loader, сервис доставки через кэш браузера. Третий — Quima Dropper, генератор HTML- и SVG-дропперов. На языке бизнеса это значит простую вещь: злоумышленнику продают не один инструмент, а почти готовую цепочку доставки и закрепления, где меньше ручной работы и меньше порог входа.
Особенно показателен Quima Loader. Схема, которую рекламирует автор, выглядит неприятно практичной: оператор загружает EXE через панель, выбирает формат доставки вроде HTA или LNK и шаблон посадочной страницы — например, фальшивую CAPTCHA или предупреждение о необходимости обновления ПО. Дальше жертва открывает ссылку, полезная нагрузка попадает в кэш браузера, а после клика скачивается небольшой «чистый» загрузчик, который этот кэш подхватывает и запускает основной файл. Заявление про обход SmartScreen на Windows пока стоит воспринимать как маркетинговое обещание продавца, но сама ставка на штатные механизмы ОС и доверенные пути исполнения хорошо укладывается в текущую логику массовых атак.
С технической точки зрения QuimaRAT выглядит как модульный Java-проект на Apache Maven с вшитыми библиотеками Java Native Access для Windows, Linux и macOS на разных архитектурах. Эти нативные компоненты нужны не для красоты: через них троян общается с низкоуровневыми API операционных систем и получает одинаковую базу поведения на трех платформах. Исследователи LevelBlue — Чен Авиани и Никита Казымирский — отдельно указывают на модульную архитектуру и зашифрованные плагины, которые можно загружать, обновлять, отключать и подменять прямо с командного сервера. Иными словами, защитникам противостоит не статичный образец, а конструктор, у которого сигнатуры можно крутить без смены общей логики.
Механика работы тоже собрана без изысков, но грамотно. Перед запуском троян проверяет, не работает ли уже другая его копия: для этого создает lock-файл во временной директории и завершает выполнение, если экземпляр уже есть. Затем определяет ОС, валидирует окружение, пытается избегать песочниц и виртуальных машин, настраивает закрепление и поднимает связь с C2. Для Windows используются Registry Run, scheduled tasks и папка автозагрузки; для Linux — .desktop-элементы автозапуска и crontab-задачи на reboot; для macOS — LaunchAgent plist. Есть и опциональный Binder, позволяющий одновременно запускать дополнительную полезную нагрузку или приложение-приманку, чтобы пользователь видел что-то безобидное, пока основной процесс делает свою работу.
Отдельный штрих — обновление адреса командного сервера через Pastebin. Это не новая идея, но полезная для устойчивости: оператор может менять или ротировать инфраструктуру C2 без пересборки и повторной доставки всего пейлоада. Канал связи поддерживается по TCP, а в альтернативных сценариях — через WebSocket, TLS и HTTPS. Внутренний watchdog следит, чтобы соединение не отваливалось надолго, и перезапускает попытки связи, пока троян не переведен в режим завершения. Для blue team это плохая новость по очень прозаичной причине: чем меньше зависимость от одного адреса и чем больше вариантов транспорта, тем дольше живет заражение.
Набор функций у QuimaRAT довольно стандартный для класса RAT, но от этого не менее опасный: удаленное выполнение команд, доставка плагинов и дополнительных файлов, кража учетных данных, передача файлов, работа с буфером обмена и слежка через веб-камеру. На Windows отдельно заявлена fileless-загрузка shellcode. Продавец, как водится, прикрывается табличкой про «инструменты только для исследователей и авторизованного пентеста», но рынок таких сервисов давно научился копировать лексику легального offensive security без малейшего желания играть по тем же правилам.
Для разработчиков, SRE, администраторов и IT-руководителей история с QuimaRAT важна по двум причинам. Во-первых, Java снова показывает, почему злоумышленники любят кроссплатформенные стек и рантайм: один код, три настольные ОС, меньше затрат на сопровождение. Во-вторых, MaaS-модель продолжает снижать порог входа в атаки на рабочие станции и серверы. Если раньше смешанная инфраструктура частично защищала бизнес хотя бы сложностью разработки под разные платформы, то теперь это преимущество быстро тает. Следующий этап этого тренда очевиден: больше модульных семейств, больше доставки через «доверенные» системные пути и еще меньше различий между тем, как защищать Windows-ноутбук менеджера, Linux-хост разработчика и macOS-машину дизайнера.