
Троян удалённого доступа Gh0st RAT распространяется с помощью нового вредоносного кода под названием Gh0stGambit. Эта вредоносная программа нацелена на пользователей Windows, говорящих на китайском языке, через поддельный сайт, который имитирует загрузку браузера Chrome.
Вредоносный установщик содержит в себе легитимный файл Chrome и вредоносный компонент, который запускает код для загрузки Gh0stGambit. После установки дроппер проверяет наличие антивирусов и затем связывается с сервером управления для загрузки Gh0st RAT.
Gh0st RAT обладает широким функционалом, который включает удаление файлов, кейлоггинг, удалённое выполнение команд и другие возможности. Он также может устанавливать Mimikatz, открывать RDP-соединение и получать доступ к данным китайских мессенджеров.
Эксперты отмечают, что Gh0st RAT активно используется китайскими хакерскими группами с 2008 года. Новая кампания подчёркивает эффективность атак через поддельные сайты загрузки и указывает на необходимость постоянного обучения пользователей в области кибербезопасности.