conversations
Ирина Меженева («Газинформсервис»): «ИИ не породил принципиально новых типов атак, но качественно изменил уже существующие»
Как считать ROI ИИ по каждому контуру, а не по компании в целом
Дмитрий Матвеев (ГК «ЭОС»): «ИИ станет базовым инструментом повышения эффективности»
Арина Азовцева (Infosecurity): «За последние несколько лет рынок ИБ сильно изменился из-за стремительного развития ИИ»
Надежный архив по полочкам: как сформировать доверенную среду хранения электронных документов
ЦБ
°
вторник, 15 сентября 2026

Пятиэтапная атака, которую сложно заметить: эксперт GSOC о кампании с AsyncRAT

Пятиэтапная атака, которую сложно заметить: эксперт GSOC о кампании с AsyncRAT
Изображение: Газинформсервис
Кампания с вредоносным ПО AsyncRAT демонстрирует смену парадигмы: современные RAT всё чаще прячутся не за сложной обфускацией, чаще используются легитимные компоненты Windows. Об этом предупредил руководитель группы аналитики L1 GSOC компании «Газинформсервис» Андрей Жданухин, комментируя исследование, опубликованное в СМИ.

Исследователи описали пятиэтапную цепочку заражения AsyncRAT: она начинается с социально-инженерного файла «Right-click to open Invoice Details.bat», который при взаимодействии с пользователем запускает скрытый PowerShell. Далее нагрузка восстанавливается из фрагментов, для исполнения привлекается легитимный интерпретатор AutoIt, закрепление происходит через папку автозапуска, а финальная инъекция AsyncRAT осуществляется непосредственно в подписанный системный процесс charmap.exe.

«Кампания с AsyncRAT хорошо показывает, почему современные RAT всё чаще маскируются не за счёт сложной обфускации, а за счёт использования легитимных компонентов Windows. <...> Дополнительную сложность создаёт модификация AMSI, которая может снижать эффективность стандартных механизмов обнаружения», — отметил Андрей Жданухин.

По его словам, GSOC компании «Газинформсервис» считает такой сценарий хорошим примером того, почему детектирование вредоносного ПО должно строиться вокруг цепочек поведения, а не отдельных хешей или имен файлов. «Корреляция событий между телеметрией с конечной точки и сетевой активностью позволяет обнаружить RAT даже после смены имен файлов, XOR-ключей и других IOC, которые быстро устаревают», — подчеркнул эксперт.

А более подробно об актуальных вопросах кибербезопасности можно узнать на ежегодном форуме GISDAYS 2026 (Global Information Security Days*), который компания «Газинформсервис» проведёт уже в девятый раз с 30 сентября по 2 октября в Санкт-Петербурге и Москве. 

*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности

Свежее по теме

!-- Yandex.Metrika counter -->