Tento útok na Windows si ani nevšimneš. Takto funguje nový útok „SHADOW#REACTOR“, ktorý obchádza antivírusy
Bezpečnostní analytici odhaľujú novú kampaň SHADOW#REACTOR, cez ktorú sa šíri Remcos RAT. Takto zákerne sa ti dostanú do Windowsu.
Kybernetickí analytici zo Securonix upozornili na novú malvérovú kampaň s názvom SHADOW#REACTOR, ktorá ukazuje, kam sa posunuli moderné útoky na Windows počítače. Nepôsobí hlučne, nešíri sa cez klasické vírusové súbory a neútočí silou. Stavia na trpezlivosti, psychológii a dôvere v systémové nástroje, ktoré považujeme za bezpečné.
Cieľom útoku je nasadiť Remcos RAT, komerčný nástroj na vzdialené ovládanie počítača. V rukách útočníkov však nejde o správu systému, ale o plnú kontrolu nad napadnutým zariadením, vrátane prístupu k súborom, klávesnici, kamere či firemnej sieti.
Celý reťazec sa začne nenápadne. Používateľ klikne na odkaz v e‑maile alebo správe a spustí sa skrytý skript vo Visual Basicu. Ten neobsahuje samotný škodlivý kód, ale len odrazový mostík. Spustí PowerShell, ktorý si zo vzdialeného servera začne sťahovať obyčajné textové súbory.

„Infekčný reťazec sleduje presne riadenú cestu vykonávania, ktorá využíva obfuskované skripty a viacero medzičlánkov,“ vysvetľujú analytici zo spoločnosti Securonix.
Tieto textové fragmenty sa v systéme skladajú, kontrolujú a dekódujú. Ak niektorá časť chýba alebo sa stiahne neúplne, skript sa nezastaví. Počká, opraví sa a pokračuje ďalej. Útok tak pôsobí „sebahojiaco“ a odoláva náhodným chybám či prerušeniam.
Psychológia dôveryhodných procesov
Kľúčovým momentom celého útoku je zneužitie nástroja MSBuild.exe. Ide o štandardný program od Microsoftu, ktorý sa používa pri zostavovaní aplikácií. Nachádza sa na obrovskom množstve počítačov a bezpečnostné riešenia ho často držia na takzvanej bielej listine.
Neprehliadni
Útočníci si to veľmi dobre uvedomujú. Do systému neprinesú vlastný neznámy spustiteľný súbor. Použijú nástroj, ktorému už systém dôveruje. MSBuild v ich rukách spustí finálnu fázu útoku a nainštaluje Remcos RAT bez vyvolania okamžitého poplachu.
Je to ako keď niekto nepríde do domu so zbraňou, ale vezme si tvoj vlastný kuchynský nôž a použije ho proti tebe. Formálne neporuší pravidlá, no výsledok zostane rovnaký.
Koniec éry „súborových“ vírusov
SHADOW#REACTOR zároveň potvrdil, že klasická predstava vírusu ako súboru, ktorý stačí vymazať, už neplatí. Väčšina škodlivého kódu v tomto útoku „žije“ len v pamäti RAM. Existuje ako fragmentovaný text, ktorý sa skladá až počas behu systému.
Po reštarte počítača síce zmizne, no pomocné skripty ho pri ďalšom spustení znovu vytvoria. Používateľ má pocit, že problém vyriešil, no útok sa vráti bez viditeľnej stopy. Ide o učebnicový príklad bezsúborového malvéru, ktorý sa veľmi ťažko zachytáva tradičnými metódami.
„Kombinácia textových medzičlánkov, loaderov chránených .NET Reactorom a zneužitia legitímnych systémových nástrojov jasne ukazuje zámer komplikovať detekciu aj analýzu,“ uvádzajú výskumníci.

Prečo je to problém najmä pre firmy
Kampaň cieli najmä na firmy a menšie organizácie. Použité techniky zodpovedajú práci takzvaných initial access brokerov, útočníkov, ktorí si len otvoria dvere do siete a prístup následne predajú ďalej. Samotný Remcos RAT sa tak často stane len začiatkom oveľa väčšieho incidentu.
„Ide o modulárny a aktívne udržiavaný framework, ktorý udržiava payload prenosný a odolný voči rýchlej analýze,“ uzatvára správa.
Bezpečnostní analytici dodávajú, že to, čo dnes vyzerá ako neškodný textový dokument, môže v skutočnosti predstavovať rozloženú digitálnu zbraň. A proces, ktorému systém dôveruje, sa môže stať jeho slabinou. SHADOW#REACTOR tak neprináša len nový typ útoku. Ukazuje, že bezpečnosť už dávno nie je o hľadaní podozrivých súborov, ale o pochopení správania systému ako celku.