AHK RAT Loader fornisce una pletora di RAT
Gli script AutoHotKey (AHK) hanno lo scopo di aiutare gli utenti ad automatizzare determinate attività con l'uso di script predefiniti. Questi script hanno la forma di un file ".ahk" e vengono eseguiti con l'uso di un interprete chiamato AutoHotKey. Tuttavia, sembra che i criminali informatici abbiano iniziato ad abusare di questa utile funzione per distribuire ed eseguire software dannoso. Dal febbraio 2021, gli esperti di sicurezza informatica hanno osservato una campagna in corso, che sfrutta script AHK dannosi per distribuire un'ampia gamma di Trojan di accesso remoto (RAT).
Gli script AHK abusati dai criminali sono dotati di alcune funzionalità fantasiose come la possibilità di bypassare il controllo dell'account utente (UAC), disabilitare Windows Defender, bypassare le macchine virtuali e altro ancora. Non è chiaro come il file finale AHK venga consegnato alle vittime, ma c'è la possibilità che gli operatori della campagna stiano abusando di più di una strategia di propagazione. Ad esempio, potrebbero caricare script AHK dannosi su repository legittimi, sfruttando quindi vittime casuali. È anche possibile che si stiano avvicinando alle vittime tramite download falsi, allegati e-mail fraudolenti e altri contenuti oscuri che forniscono sia l'interprete AHK che lo script dannoso stesso.
Alcune delle famiglie RAT utilizzate dalla campagna AHK RAT Loader sono Vjw0rm, WSHRAT, AsyncRAT e LimeRAT. La particolarità del metodo di consegna è che l'eseguibile dannoso era spesso imballato con più programmi di installazione legittimi: questo è probabilmente un tentativo di base di eliminare strumenti antiruggine e servizi di sicurezza. Oltre ai payload, AHK RAT Loader esegue anche script AHK dedicati alla disattivazione di Windows Defender. Un caricatore simile ha anche fatto notizia di recente: Snip3 Loader potenzia le campagne di attacchi RAT su larga scala .
Sebbene le gang del crimine informatico si affidino a vari metodi per aggirare l'UAC, Windows Defender e altre semplici misure di sicurezza, questa è una delle prime campagne a farlo con l'abuso degli script AHK. Il caricatore RAT AHK è attualmente rilevato da un software antivirus affidabile e puoi essere certo che il tuo sistema non è in pericolo se lo hai protetto da un software anti-malware aggiornato.