MaaS-платформа VectraRAT предлагает злоумышленникам почти готовый набор для атак на Windows-инфраструктуру за $250 в месяц: имплант, C2-серверы и панель управления. Для бизнеса это неприятная математика: инструменты, которые раньше требовали команды разработчиков и месяцев работы, теперь продаются по цене обычной SaaS-подписки.
О платформе сообщает Dark Reading со ссылкой на исследователей SOCRadar. По их данным, VectraRAT ранее не была публично задокументирована и отличается от типичного криминального конструктора: это не очередной переупакованный форк AsyncRAT, XWorm или QuasarRAT, а стек, написанный с нуля. В него входят Windows-имплант, Linux-сервер управления, собственный протокол связи, лицензирование и операторская панель. Да, киберпреступность тоже любит продуктовый подход, только дорожная карта там обычно заканчивается инцидентом у кого-то в SOC.
SOCRadar обнаружила следы платформы 23 июня 2026 года, когда исследователи нашли открытый каталог и начали раскручивать инфраструктуру дальше. В расследование попали более 10 серверов, десятки образцов, журналы панелей реальных операторов и переписка с разработчиком платформы в Telegram. Отдельно исследователи нашли более старую идентичность оператора под именем Nyxel: связанный YouTube-канал датируется августом 2022 года. Судя по наблюдениям SOCRadar, ребрендинг в VectraRAT был скорее маркетинговым: старый Nyxel Hub и новый VectraHub демонстрировались рядом и функционально не отличались.
Базовая цена доступа к VectraRAT — $250 в месяц. Разработчик также предлагал дополнительные услуги: криптинг стоимостью от $100 до $350 в месяц и пакет с криптингом и другими сервисами дороже $2 000. В переписке демонстрировались результаты проверок против конкретных антивирусных продуктов, но с оговоркой, что обнаружение зависит от продукта, версии и конфигурации. Эта оговорка звучит почти как честный дисклеймер в B2B-презентации, только продаётся не CRM, а инструмент для удалённого контроля чужих машин.
Функционально MaaS-платформа VectraRAT закрывает стандартный набор зрелого RAT. Доставка шла через загрузчик Amadey и страницы ClickFix — популярный у атакующих сценарий социальной инженерии, где пользователя заставляют выполнить действие под видом проверки или исправления проблемы. После установки имплант даёт скрытый рабочий стол, удалённый доступ к CMD и PowerShell, кейлоггинг, передачу файлов, просмотр процессов, работу с буфером обмена и SOCKS5-прокси. При первом подключении жертвы платформа автоматически собирает учётные данные из браузеров и ищет потенциально ценные файлы с расширениями .env, .conf и .config.
Для разработчиков и DevOps здесь особенно неприятны именно эти файлы. В .env и конфигурациях часто лежат токены, строки подключения, ключи к API, параметры доступа к внутренним сервисам и облачным ресурсам. Если такая машина принадлежит разработчику, администратору или инженеру поддержки, компрометация быстро перестаёт быть историей про один ноутбук. Атакующий получает точку входа для поиска секретов, доступа к репозиториям, lateral movement и последующей эксфильтрации данных. SOCRadar также подтвердила факты выгрузки файлов с заражённых систем.
Отдельная деталь — обход User Account Control. VectraRAT использует технику UAC bypass, позволяющую получить процесс с высоким уровнем целостности без привычного запроса повышения прав у пользователя. В отчёте SOCRadar эта функция описана как то, что отделяет инструмент от дешёвого сегмента. На практике это превращает первично заражённую рабочую станцию в более удобную площадку для дальнейших действий: закрепления, сбора данных, разведки внутри сети и атак на более ценные узлы.
Исследователи не нашли признаков жёсткой привязки VectraRAT к конкретной стране или отрасли. В данных жертв чаще других встречались США, Россия и Германия. При этом 48% записей относились к корпоративным редакциям Windows, включая Windows Enterprise, Enterprise LTSC, IoT Enterprise LTSC и Windows Server 2025. Технический директор Suzu Labs Денис Кальдероне в комментарии Dark Reading назвал платформу полнофункциональной и отметил, что она выглядит как продукт для атак на более ценные корпоративные цели. Никакой романтики «хакерского подполья» тут нет: обычная подписочная экономика, только с C2 вместо клиентского портала.
Для защитников вывод довольно приземлённый. MaaS-платформа VectraRAT — не только ещё один индикатор для EDR, а симптом рынка, где готовая инфраструктура атак становится дешевле, удобнее и профессиональнее. SOCRadar указывает на следы, которые можно отслеживать: C2 override-файл, исходящий TCP-трафик на порт 3308, злоупотребление авто-повышением прав, последовательность debug API и скрытый PowerShell. Плюс старое, но всё ещё недооценённое правило для пользователей: страница, которая просит открыть Run и вставить команду, не является легитимной проверкой. Чем ближе криминальные инструменты становятся к обычному SaaS, тем меньше у компаний права надеяться, что «у нас такое не случится» просто потому, что они не банк и не оборонный подрядчик.