conversations
Кейс: масштабная локализация ИТ-инфраструктуры для международного производителя медицинских изделий
Кейс: разработка и внедрение ИИ агента для проверки документов контрагентов в табачном ритейле
Ирина Меженева («Газинформсервис»): «ИИ не породил принципиально новых типов атак, но качественно изменил уже существующие»
Как считать ROI ИИ по каждому контуру, а не по компании в целом
Сотовые тарифы в Казани в 2026 году
ЦБ
°
вторник, 15 сентября 2026

Пятиэтапная атака, которую сложно заметить: эксперт GSOC о кампании с AsyncRAT

Пятиэтапная атака, которую сложно заметить: эксперт GSOC о кампании с AsyncRAT
Изображение: Газинформсервис
Кампания с вредоносным ПО AsyncRAT демонстрирует смену парадигмы: современные RAT всё чаще прячутся не за сложной обфускацией, чаще используются легитимные компоненты Windows. Об этом предупредил руководитель группы аналитики L1 GSOC компании «Газинформсервис» Андрей Жданухин, комментируя исследование, опубликованное в СМИ.

Исследователи описали пятиэтапную цепочку заражения AsyncRAT: она начинается с социально-инженерного файла «Right-click to open Invoice Details.bat», который при взаимодействии с пользователем запускает скрытый PowerShell. Далее нагрузка восстанавливается из фрагментов, для исполнения привлекается легитимный интерпретатор AutoIt, закрепление происходит через папку автозапуска, а финальная инъекция AsyncRAT осуществляется непосредственно в подписанный системный процесс charmap.exe.

«Кампания с AsyncRAT хорошо показывает, почему современные RAT всё чаще маскируются не за счёт сложной обфускации, а за счёт использования легитимных компонентов Windows. <...> Дополнительную сложность создаёт модификация AMSI, которая может снижать эффективность стандартных механизмов обнаружения», — отметил Андрей Жданухин.

По его словам, GSOC компании «Газинформсервис» считает такой сценарий хорошим примером того, почему детектирование вредоносного ПО должно строиться вокруг цепочек поведения, а не отдельных хешей или имен файлов. «Корреляция событий между телеметрией с конечной точки и сетевой активностью позволяет обнаружить RAT даже после смены имен файлов, XOR-ключей и других IOC, которые быстро устаревают», — подчеркнул эксперт.

А более подробно об актуальных вопросах кибербезопасности можно узнать на ежегодном форуме GISDAYS 2026 (Global Information Security Days*), который компания «Газинформсервис» проведёт уже в девятый раз с 30 сентября по 2 октября в Санкт-Петербурге и Москве. 

*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности

Свежее по теме