資安業者LevelBlue近日揭露新型Java遠端存取木馬(RAT)QuimaRAT,以惡意程式即服務(MaaS)模式在暗網論壇販售,每月收費150美元起,永久授權為1,200美元,顯示跨平臺RAT正朝模組化、商業化方向發展。
研究人員分析的QuimaRAT樣本為Java Archive(JAR)檔案,可執行於Java SE 8環境,並內含支援Windows、Linux與macOS的Java Native Access(JNA)原生函式庫。惡意程式啟動後,會解密內嵌組態檔,依據作業系統環境執行虛擬化與分析環境檢查,建立常駐機制,並初始化命令與控制(C2)連線。
功能方面,QuimaRAT具備遠端命令執行、檔案傳輸、憑證資料竊取、剪貼簿操作、遠端酬載投遞、外掛模組載入,以及攝影機監控等能力;Windows版本另具備無檔案Shellcode執行能力,可直接在記憶體執行攻擊程式碼,減少惡意檔案落地留下跡證的機會,增加端點偵測難度。由於這款惡意程式採模組化設計,攻擊者可在執行期間擴充功能,研究人員認為,QuimaRAT更接近模組化Java RAT平臺,而非單一固定功能的遠端存取木馬。