Το QuimaRAT είναι ένα νέο, εξαιρετικά επικίνδυνο Remote Access Trojan (RAT) βασισμένο σε Java, το οποίο στοχεύει ταυτόχρονα περιβάλλοντα Windows, Linux και macOS. Το κακόβουλο λογισμικό διατίθεται ως Malware-as-a-Service (MaaS), προσφέροντας σε υποψήφιους επιτιθέμενους ένα πλήρες οπλοστάσιο εργαλείων για τη διανομή και τον έλεγχο μολυσμένων συστημάτων. Η αρχιτεκτονική του και οι δυνατότητές του το καθιστούν μια από τις πιο ολοκληρωμένες απειλές που έχουν εμφανιστεί τελευταία στο τοπίο του cybercrime.

Σύμφωνα με την ανάλυση της εταιρείας κυβερνοασφάλειας LevelBlue, το QuimaRAT είναι οργανωμένο ως modular Java project κατασκευασμένο με Apache Maven, ενώ περιέχει ενσωματωμένες βιβλιοθήκες Java Native Access (JNA) για Windows, Linux και macOS σε διάφορες αρχιτεκτονικές. Το malware αποκωδικοποιεί και αναλύει ένα εσωτερικό αρχείο διαμόρφωσης που είναι απαραίτητο για την επικύρωση περιβάλλοντος, την εγκατάσταση μόνιμης παρουσίας (persistence) και την εκκίνηση επικοινωνίας με τον διακομιστή Command-and-Control (C2). Οι ερευνητές Chen Aviani και Nikita Kazymirskyi επισημαίνουν ότι τα native components επιτρέπουν στο RAT να αλληλεπιδρά απευθείας με low-level APIs του λειτουργικού συστήματος μέσω κώδικα C/C++, γεγονός που υποδηλώνει σκόπιμη υποστήριξη για ευρεία ανάπτυξη σε πολλαπλές πλατφόρμες.
Δείτε επίσης: Trojanized gaming utilities διαδίδουν Java-based RAT

QuimaRAT: Modular Αρχιτεκτονική και Δυνατότητες MaaS
Το QuimaRAT διαθέτει 74 modules για Windows και 46 modules για macOS και Linux, ενώ υποστηρίζει δυναμική επέκταση δυνατοτήτων μέσω κρυπτογραφημένων plugins που μπορούν να παραδοθούν, φορτωθούν, αφαιρεθούν και ενημερωθούν απευθείας από την υποδομή C2. Το πλήρες πακέτο Quima Suite αποτελείται από τέσσερα κύρια εργαλεία: το Quima Control (γνωστό και ως QuimaRAT), το Quima Builder, το Quima Loader και το Quima Dropper. Ο δημιουργός του malware διαφημίζει επίσης ένα builder ικανό να παράγει πολλαπλές μορφές output, συμπεριλαμβανομένων των JAR, EXE, APP, SH, BAT και VBS, βοηθώντας τους πελάτες να προσαρμόσουν το payload για διαφορετικά περιβάλλοντα και σενάρια διανομής.
Ιδιαίτερο ενδιαφέρον παρουσιάζει το Quima Loader, το οποίο αποτελεί μια υπηρεσία παράδοσης payload μέσω browser cache. Ο χειριστής μπορεί να ανεβάσει ένα αρχείο EXE μέσω ειδικού panel, να επιλέξει μορφή παράδοσης (π.χ. HTA ή LNK) και πρότυπο landing page — όπως ψεύτικο CAPTCHA ή ειδοποίηση ενημέρωσης λογισμικού. Το εργαλείο δημιουργεί έναν σύνδεσμο stager που, όταν ανοιχτεί από το θύμα στο πρόγραμμα περιήγησης, εκκινεί μια αλυσίδα ενεργειών: το landing page φορτώνεται, το payload ανακτάται και αποθηκεύεται στην cache του browser, εμφανίζεται κουμπί λήψης, και μόλις το θύμα κάνει κλικ, αποθηκεύεται ένα «μικρό, καθαρό αρχείο loader» που εμπιστεύεται ο browser. Τέλος, το κύριο payload εκτελείται στο σύστημα, παρακάμπτοντας τις προστασίες SmartScreen των Windows.
Δείτε επίσης: Η Bloody Wolf επεκτείνει τις επιθέσεις με Java-based NetSupport RAT
QuimaRAT: Τεχνικές Αποφυγής Εντοπισμού και Μηχανισμοί Επιμονής
Ένα από τα πιο ανησυχητικά χαρακτηριστικά του QuimaRAT είναι η ικανότητά του να παραμένει αόρατο τόσο στα antivirus εργαλεία όσο και στον ίδιο τον χρήστη. Ο δημιουργός του ισχυρίζεται ότι το suite «χρησιμοποιεί ό,τι εμπιστεύονται ήδη τα Windows» — native execution paths, system-owned resources και clean outputs — με αποτέλεσμα το AV να μην εντοπίζει τίποτα ασυνήθιστο. Ο πωλητής εγγυάται ότι οι επιτιθέμενοι μπορούν να παραμείνουν πλήρως αόρατοι σε Windows και Linux, χωρίς ορατά στοιχεία διεπαφής χρήστη ή καταχωρήσεις στην επιφάνεια εργασίας. Στο macOS, ορισμένες λειτουργίες όπως η καταγραφή οθόνης και ο έλεγχος εισόδου απαιτούν δικαιώματα διαχειριστή που χορηγούνται από τον χρήστη.

Πριν από την εκτέλεση, το malware διασφαλίζει ότι τρέχει μόνο ένα instance του trojan στο μολυσμένο μηχάνημα ανά πάσα στιγμή. Το επιτυγχάνει δημιουργώντας ένα lock file μέσα στον προσωρινό κατάλογο του λειτουργικού συστήματος και εμποδίζοντας άλλες διεργασίες να το χρησιμοποιήσουν ταυτόχρονα. Αν εντοπίσει ότι ένα άλλο instance του RAT κρατά ήδη το lock, τερματίζει την εκτέλεσή του. Επιπλέον, το QuimaRAT προσδιορίζει το τρέχον λειτουργικό σύστημα και χρησιμοποιεί αυτή την πληροφορία για να καθορίσει την επόμενη δράση, προσαρμόζοντας δυναμικά τη συμπεριφορά του ανάλογα με το περιβάλλον-στόχο.
Δείτε επίσης: Το KimJongRAT στοχεύει χρήστες Windows μέσω μολυσμένων αρχείων .hta
Η εμφάνιση του QuimaRAT στο τοπίο των απειλών υπογραμμίζει την αυξανόμενη τάση επαγγελματικοποίησης του cybercrime μέσω μοντέλων MaaS. Οργανισμοί και χρήστες σε Windows, Linux και macOS καλούνται να διατηρούν ενημερωμένα τα συστήματά τους, να χρησιμοποιούν λύσεις EDR (Endpoint Detection and Response) και να είναι ιδιαίτερα προσεκτικοί με ύποπτα links και αιτήματα για εκτέλεση αρχείων από άγνωστες πηγές. Η πολυπλατφορμική φύση του QuimaRAT το καθιστά απειλή για ένα ευρύτατο φάσμα χρηστών και επιχειρήσεων παγκοσμίως, σύμφωνα με The Hacker News.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
