תוכנה זדונית חתימת CrystalX RAT גונבת נתונים ומשמיעה בדיחות על קורבנות נגועים

חוקרי אבטחה זיהו תוכנה זדונית חדשה כשירות בשם CrystalX RAT. התוכנית משלבת פונקציות של גישה מרחוק, גניבת מידע, לכידת הקשות והחלפת כתובת מטבע קריפטוגרפי. מומחי קספרסקי זיהו את הכלי שמקודם מאז ינואר 2026 באמצעות ערוצים ייעודיים בטלגרם וסרטוני הדגמה ב-YouTube.
CrystalX RAT פועלת עם מודל מנוי מדורג המאפשר לכל המעוניין לרכוש גישה בתשלום. הפלטפורמה כוללת לוח בקרה עם ממשק פשוט ובונה הפעלה אוטומטי. תכונה זו מקלה על התאמה אישית של התוכנה הזדונית לפעולות שונות.
- חסימה גיאוגרפית להגבלת יעדים לפי אזור
- מנגנונים נגד איתור באגים וזיהוי מכונות וירטואליות
- אימות של פרוקסי וטכניקות המעכבות ניתוח
אפשרויות הגנת החקירה הללו מרחיבות את הערעור בקרב מפעילים בעלי רמות שונות של מיומנות טכנית.
תכונות גישה מרחוק וריגול
מודול השלט הרחוק מאפשר לך לבצע פקודות במתרגם הקו של Windows, להעלות ולהוריד קבצים ולגלוש במערכת של המחשב הנגוע. מפעילים יכולים גם לצפות במסך בזמן אמת באמצעות שילוב VNC.
לכידת אודיו ווידאו מתבצעת דרך המיקרופון והמצלמה של המכשיר. במהלך גישה משותפת, הפאנל מציע כפתורים לחסימת קלט משתמש, מה שמונע הפרעות בזמן שהתוקף מבצע פעולות. ה-keylogger מתעד את כל ההקשות ושולח את הנתונים בזמן אמת לשרת הפקודות.
גנב המידע CrystalX RAT מתמקד בדפדפנים מבוססי Chromium, כולל גרסאות של Chrome, כמו גם Yandex ו-Opera. האוסף משתרע ליישומים כמו Steam, Discord ו-Telegram. נכון לעכשיו, מודול גניבת האישורים נשאר מושבת באופן זמני בהמתנה לעדכונים עתידיים.
מנגנון קליפר והגנה על נתונים במעבר
רכיב הקוצץ מפקח על הלוח אחר דפוסי כתובות של ארנק קריפטוגרפי. כאשר הוא מזהה התאמה, הוא מחליף אוטומטית את התוכן בנתונים הנשלטים על ידי התוקף. החלפה זו מתרחשת מבלי שהנפגע שם לב לשינוי בהעברה.
מטענים שנוצרו על ידי ה-Builder נדחסים עם zlib ומוצפנים עם האלגוריתם ChaCha20. התקשורת עם שרת הפיקוד והבקרה משתמשת בפרוטוקול WebSocket, השומר על חיבור מתמיד ודו-כיווני. בזמן החיבור הראשוני, התוכנה הזדונית משדרת פרטים של המערכת הנגועה למעקב.
תכונות קונדס המייחדות את CrystalX RAT
הסט הנרחב של פונקציות ההפרעה מייצג את המבדיל העיקרי של CrystalX RAT מתוכנות זדוניות דומות אחרות הזמינות בשוק. מפעילים יכולים לשנות את טפט שולחן העבודה ולהפוך את כיוון המסך. פעולות אחרות כוללות מיפוי מחדש של לחצני העכבר, השבתה זמנית של המקלדת והצג, או אילוץ המחשב לכיבוי.
הפאנל מאפשר לשלוח הודעות הפותחות חלון דו-שיח אינטראקטיבי, המאפשר צ’אט ישיר בין התוקף לקורבן. בנוסף, אתה יכול להסתיר את סמלי שולחן העבודה, שורת המשימות, מנהל המשימות ושורת הפקודה. ניתן לתפעל את סמן העכבר גם מרחוק.
תכונות קונדס אלה משמשות הן למשוך קונים פחות מנוסים והן להסיח את דעת המשתמש בעוד מודולים אחרים פועלים ברקע. השילוב של טרול וגניבת נתונים יוצר כלי רב תכליתי עבור פרופילים שונים של פושעי רשת.
קווי דמיון לתוכנות זדוניות קודמות ולמיתוג מחדש
אנליסטים ציינו קווי דמיון חזקים בין CrystalX RAT ו-WebRAT, הידוע גם בשם Salat Stealer. שניהם חולקים את אותו עיצוב לוח מחוונים, קוד שפותח בשפת Go ומערכת מכירה אוטומטית באמצעות בוטים. לאחר ביקורת על העותק, האחראים ערכו שינויים בזהות החזותית ושינו את שמו של הכלי.
הקידום עבר לערוץ טלגרם חדש, הכולל מתנות מפתח וסקרים כדי למשוך את הציבור. במקביל, ערוץ יוטיוב ייעודי מפרסם סרטונים המדגימים את הפונקציונליות בפעולה. אסטרטגיה זו מרחיבה את טווח ההגעה מעבר לחוגי פורומים מחתרתיים מסורתיים.
הפצה נוכחית וטווח הגעה של התוכנה הזדונית
עד כה, ניסיונות ההדבקה שזוהו מתרכזים בעיקר ברוסיה. עם זאת, מודל תוכנות זדוניות כשירות אינו מטיל הגבלות אזוריות, מה שמאפשר ל-CrystalX RAT למקד למשתמשים בכל מדינה. החוקרים עדיין לא פירטו את וקטור ההדבקה המדויק המשמש להפצת קובץ ההפעלה.
היעדר מידע מדויק על שיטת הלידה הראשונית מקשה על פיתוח מיידי של אמצעי מניעה ספציפיים. המשתמשים חייבים לשמור על מערכות הפעלה ויישומים מעודכנים, בנוסף לאימוץ פתרונות אבטחה אמינים המזהים התנהגות חשודה של גישה מרחוק ושינויים לא מורשים.
ניתוח הגנה פרטים טכניים
הבונה האוטומטי כולל אפשרויות אנטי-אנליזה מתקדמות שמעלות את ההימור עבור חוקרי אבטחה. אלה כוללים תיקוני התגנבות שעוקפים את פונקציות ההגנה של המערכת ולולאות נגד הצמדות המונעות איתור באגים. שכבות טכניות אלו מגנות על התוכנה הזדונית במהלך ההפצה והביצוע הראשוניים.
פרוטוקול התקשורת המתמיד מאפשר שליחה רציפה של נתונים גנובים ללא צורך בחיבורים חוזרים תכופים. ארכיטקטורה זו תורמת לפעולה יציבה גם בסביבות עם קישוריות משתנה.
CrystalX RAT מציע למפעילים סט שלם של כלים, החל משליטה מלאה במכונה ועד לחילוץ שקט של מידע רגיש. הכללת פונקציות שיבוש ויזואליות ואינטראקטיביות מוסיפה שכבה יוצאת דופן למערכת האקולוגית הנוכחית של תוכנות זדוניות.








