КИБЕРБЕЗОПАСНОСТЬ

QuimaRAT превратили в конструктор вредоносов для Windows, Linux и macOS

QuimaRAT сдают в аренду за $150 в месяц и до $1200 навсегда: найден кроссплатформенный конструктор вредоносов для трех ОС.

✍️ Редакция iTech News | 09.07.2026 | ⏱ 5 мин | Источник: CNews
🕵

Исследователи LevelBlue обнаружили QuimaRAT — не просто троянец удаленного доступа, а полноценный конструктор вредоносов под Windows, Linux и macOS. Для русскоязычной ИТ-аудитории это плохая новость без драматических спецэффектов: на рынке киберкриминала появился еще один сервис, который снижает порог входа для атак и делает кроссплатформенные заражения более рутинной операцией.

По данным CNews, QuimaRAT распространяют по модели Malware-as-a-Service: доступ стоит от $150 в месяц до $1200 за бессрочную лицензию. Сам по себе ценник не выглядит фантастическим, но в этом и смысл. Если раньше разработка вредоноса под несколько ОС требовала либо отдельной команды, либо приличной инженерной базы, то здесь злоумышленнику продают уже собранный набор: панель управления, сборщик полезной нагрузки, инструменты доставки и дополнительные компоненты для маскировки. Авторы, разумеется, пытаются подать это как якобы легальный инструмент для исследований и пентеста. На языке подпольного рынка это примерно тот же жест, что табличка «не для взлома» на наборе отмычек промышленного масштаба.

Технически QuimaRAT выглядит именно как платформа, а не как одиночный образец малвари. Он написан на Java, собран как модульный проект на Apache Maven и использует Java Native Access, чтобы работать с низкоуровневыми API разных операционных систем. Эта деталь важна: Java здесь не про старую корпоративную ностальгию, а про прагматичную кроссплатформенность. Авторы отдельно рекламируют, что итоговую полезную нагрузку можно собирать в форматах .jar, .exe, .app, .sh, .bat и .vbs. То есть оператор получает не только один RAT, а по сути конструктор вредоносов с упаковкой под разные сценарии доставки. Для Windows и Linux заявлена полностью скрытая работа без заметных пользователю окон и элементов интерфейса. В macOS часть шпионских функций вроде перехвата ввода и записи экрана требует прав, которые пользователь сам должен выдать, но это уже не защита, а привычный барьер, который давно умеют обходить социальной инженерией.

Набор компонентов у QuimaRAT тоже собран не как у «самописного трояна на коленке». На сайте проекта фигурируют четыре инструмента: сам QuimaRAT, который там называют Quima Control; Quima Builder для сборки финальной нагрузки; Quima Loader для доставки через браузерный кэш; и Quima Dropper, генерирующий HTML- и SVG-файлы с полезной нагрузкой. Особенно показателен Loader: оператор загружает EXE-файл через панель, выбирает формат доставки вроде HTA или LNK, подставляет шаблон приманки — например, фальшивую CAPTCHA или уведомление об обновлении ПО — и получает готовую ссылку. Дальше жертва сама запускает цепочку, которая приводит к установке вредоноса и, как утверждают исследователи, помогает обходить защитные механизмы наподобие SmartScreen. Для бизнеса это означает простую вещь: атака все чаще начинается не с сложного эксплойта нулевого дня, а с хорошо упакованной «обычной» приманки, которую удобно масштабировать.

После установки QuimaRAT ведет себя как зрелый RAT с инженерной дисциплиной. Сначала он проверяет, не запущен ли уже другой экземпляр, создавая lock file во временном каталоге ОС. Затем определяет среду, пытается обойти песочницы и виртуальные машины, закрепляется в системе и подключается к серверу управления. Для постоянного присутствия используются нативные для каждой платформы механизмы: ключи реестра, Startup и запланированные задания в Windows; .desktop и crontab в Linux; LaunchAgent plist в macOS. Есть и функция Binder, позволяющая запускать параллельно дополнительную нагрузку или приложение-обманку. Связь с C2 поддерживается по TCP, WebSocket, TLS и HTTPS, а при обрыве соединение автоматически восстанавливается. Отдельно отмечен механизм обновления адреса управляющего сервера через Pastebin — полезная деталь для операторов, которым нужно переезжать между узлами, не меняя сам имплант на зараженной машине.

Функциональность у QuimaRAT ожидаемо неприятная, но не экзотическая: удаленное выполнение команд, доставка плагинов и дополнительных файлов, кража учетных данных, манипуляции буфером обмена, передача файлов, доступ к веб-камере. На Windows платформа поддерживает и бесфайловое выполнение shell-кода, что делает детектирование сложнее. Исследователи LevelBlue отдельно подчеркивают, что QuimaRAT следует рассматривать как конструктор вредоносов, а не как статичный имплант: разработчики используют обфускацию уровня ProGuard, перенос пространств имен через Maven Shade, дешифраторы строк и другие приемы, позволяющие менять сигнатуры без изменения основного поведения. Для защитных команд это неприятный сценарий: сигнатурный подход сам по себе здесь слишком хрупок, а продукт быстро мутирует под новые кампании.

С рыночной точки зрения история тоже вполне показательная. Модель MaaS давно нормализовала преступную специализацию: одни пишут код, другие арендуют инфраструктуру, третьи занимаются доставкой, четвертые выкупают доступы и монетизируют уже готовые заражения. Михаил Зайцев, эксперт по ИБ-компании SEQ, в комментарии CNews прямо говорит, что создатели таких инструментов давно не любители, а QuimaRAT занимает прибыльную нишу, ориентированную на других профессионалов киберкриминала. Это, пожалуй, ключевой вывод без лишней романтики. Речь не о «супервирусе, который изменит все», а о продукте, который делает вредоносные операции удобнее, быстрее и дешевле для тех, кто и так умеет атаковать. А значит, давление на корпоративную инфраструктуру будет не обязательно громче, но точно плотнее.

Для разработчиков, ИТ-директоров и команд эксплуатации тут нет красивой морали, зато есть практический вывод. Кроссплатформенная среда больше не означает естественную фрагментацию рисков: если в компании одновременно живут рабочие станции на Windows, серверы на Linux и парк macOS у разработчиков или дизайнеров, то для оператора MaaS это уже не три разных мира, а один каталог целей. Поэтому защита должна смотреть не только на отдельные хосты, но и на общие цепочки доставки: браузерные приманки, запуск LNK и HTA, нетипичные механизмы автозапуска, обращения к Pastebin и аномальные исходящие соединения. История с QuimaRAT показывает неприятный, но уже устойчивый тренд: следующий класс угроз продается не как штучное оружие, а как сервис с подпиской, техподдержкой и сборкой под нужную ОС. У киберкриминала, похоже, снова все неплохо с продуктовым мышлением.

Поделиться: Telegram X LinkedIn