Троян SectopRAT снова всплыл в корпоративной повестке: Fortinet обнаружила его вариант, спрятанный внутри легитимного приложения итальянской компании из сферы цифрового аудио. По данным Dark Reading, речь не о классической истории «пользователь скачал подозрительный файл», а о более неприятном сценарии: вредоносный код маскируется под доверенное ПО и заставляет защитные системы смотреть в другую сторону. Для российских и русскоязычных IT-команд вывод простой: allowlist по названию приложения больше не выглядит серьезной стратегией защиты.
Исследователи FortiGuard Labs описали новую активность SectopRAT, также известного как ArechClient2. Это обфусцированный .NET-троян удаленного доступа: он дает оператору контроль над зараженной машиной и параллельно работает как инфостилер. В свежем случае вредоносную нагрузку спрятали в копии легального аудиоприложения. По словам исследователя Fortinet Сяопэна Чжана, у компании нет доказательств, что атакующие взломали самого разработчика ПО или использовали уязвимость в его продукте. Иными словами, это не подтвержденная supply chain-атака против вендора, а попытка использовать репутацию нормального приложения как камуфляж.
Техническая механика выглядит буднично, а потому неприятно. Злоумышленники изменили файл FrameworkBase.dll, чтобы скрытно загрузить payload SectopRAT. Сам троян был зашифрован и встроен в файл базы данных, а запуск обеспечивался через на первый взгляд легитимный исполняемый файл и DLL-loading. Для защитных средств такая схема опасна не красотой трюка, а тем, что вокруг нее много привычного шума: нормальное приложение, знакомые расширения, ожидаемые процессы, никакой мигающей таблички «я вредонос».
После закрепления на системе троян SectopRAT связывается с инфраструктурой атакующих по зашифрованному каналу. Fortinet насчитала 29 действий, которые может выполнять вредонос: работать с файлами и процессами, смотреть экран жертвы, запускать команды, перезагружать компьютер и удалять собственные компоненты, чтобы заметать следы. Набор не новый для RAT-класса, но достаточно широкий, чтобы превратить зараженный endpoint в удобную точку входа для дальнейшей атаки.
Отдельная проблема — кража данных. SectopRAT может искать в браузерах и других приложениях учетные данные, cookies, сохраненную платежную информацию и данные аккаунтов. В перечень интересующих источников попадают почтовые клиенты, игровые сервисы и криптокошельки. Для бизнеса это означает не только риск компрометации одной рабочей станции, но и возможный переход к почте, SaaS-сервисам, внутренним панелям, облачным консолям и финансовым инструментам. Да, все опять упирается в cookies и сохраненные пароли — скучная классика, которая почему-то продолжает работать.
Важное отличие новой версии, по словам Чжана, связано с сетевым трафиком. Ранее исследованный вариант начинал обмен незашифрованно и переходил к шифрованию после согласования. В свежем варианте трафик сразу шифруется с использованием AES. Для SOC это усложняет быстрый разбор активности «на глаз» и повышает ценность поведенческих сигналов: кто запустил процесс, к чему он обращается, почему аудиоприложение внезапно ведет себя как инструмент удаленного администрирования.
История SectopRAT тянется с 2019 года. За это время троян доставляли через вредоносную рекламу, SEO poisoning, ClickFix-сценарии социальной инженерии и поддельные установщики. В 2024 году AhnLab сообщала о распространении через фальшивый установщик Notion. В 2025 году Elastic Security Labs описывала кампанию, где после ClickFix-атаки использовался загрузчик Ghostpulse для доставки SectopRAT, и фиксировала заметный рост активности. Bridewell также наблюдала доставку трояна через троянизированную версию EarthTime. На этом фоне новая маскировка под легальное аудио-ПО выглядит не отклонением, а продолжением линии: атакующие идут туда, где пользователь и защита уже привыкли доверять.
Эксперты, опрошенные Dark Reading, сводят проблему к одному неприятному слову — доверие. Роберт Коулз из Black Duck считает, что главный урок не в самом malware, а в способе доставки: людей учат не открывать подозрительные файлы, но легальное ПО редко вызывает такой же уровень сомнений. Лен Ноу из BeyondTrust добавляет другой слой: важно не только, насколько хорошо спрятан вредонос, но и какие права получает код после запуска. Если приложение имеет доступ к файлам, сети, учетным данным и пользовательскому профилю, атакующий фактически «занимает» это доверие.
Для разработчиков и IT-директоров практический вывод не сводится к «поставьте еще один антивирус». Нужны контроль поведения приложений, ограничение привилегий, EDR-телеметрия, проверка DLL-loading, мониторинг неожиданных сетевых соединений и аккуратная политика доступа к сохраненным секретам. Разработчикам корпоративного ПО тоже есть о чем подумать: прозрачная цепочка поставки, подпись компонентов, контроль целостности DLL и понятные обновления становятся не украшением релизного процесса, а способом не оказаться удобной ширмой для чужой атаки.
Похоже, следующий раунд борьбы с RAT-классом пройдет не вокруг вопроса «можно ли доверять приложению», а вокруг более взрослого критерия: ведет ли оно себя так, как должно. И чем больше бизнес автоматизирует рабочие места, ставит расширения, агенты, клиенты и локальные помощники, тем дороже будет стоить привычка доверять софту только по имени на ярлыке.