Группа Silver Fox нарастила действия по кибератаке в Азии, применяя RAT AtlasCross — новый тип удалённого трояна. Это важно, так как атака направлена на китайскоязычных пользователей и использует поддельные сайты, выдающие себя за популярные программы.
Что стоит за атакой
По этим аналитиков компании Hexastrike, поддельные домены были зарегистрированы в один день — 27 октября 2025 года, что указывает на слаженный подход к этой операции. Эти сайты имитируют известные бренды, включая Surfshark VPN, Signal и Telegram, чтобы заманить пользователей и распространить вредоносное ПО.
Как работает AtlasCross RAT
Процесс атаки включает в себя загрузку ZIP-архивов с установочными файлами, содержащими поддельные версии Autodesk. При установке запускается загрузчик, который извлекает конфиденциальные эти и получает доступ к управляющему серверу злоумышленника, используя защищённый трафик.
RAT AtlasCross обладает расширенной функциональностью: он может выполнять инъекции DLL, перехватывать удалённые рабочие сессии и обходить меры безопасности, принимая активные действия против защитных инструментов, таких как Huorong и Kingsoft. Более того, этот троян использует сертификаты подписки, которые в предыдущих атаках уже были скомпрометированы, что усугубляет проблему легитимности вредоносного ПО.
Значение для бизнеса
Для российских компаний этот случай подчеркивает растущую значимость кибербезопасности в условиях глобальной угрозы. Учитывая, что злоумышленники все чаще используют подобные методы, российским компаниям стоит усилить защитные меры и обучить сотрудников основам кибербезопасности. Ведь согласно данным, такие атаки могут привести к утечке конфиденциальной информации и финансовым потерям.
Следующий этап — мониторинг использования этого ПО, так как группа Silver Fox продолжает адаптироваться и обновлять свои методы. Учитывая уровень угрозы, необходимо внимательно следить за изменениями в этом сегменте киберугроз.