Ez az a forgatókönyv, amit egyetlen SOC sem engedhet meg magának: miközben a reputációs ellenőrzések „tiszta” eredményt mutatnak, a fertőzött végpont már aktívan vezérelhető.
Mi történik akkor, amikor egy teljes funkcionalitású távoli hozzáférést biztosító trójai (RAT) semmilyen korai statikus riasztást nem generál?
Az ANY.RUN kutatói egy új, Go nyelven írt RAT-et azonosítottak, amely a Moonrise nevet kapta. Az elemzés idején:
- Nem volt detektálva a VirusTotalon
- Nem kapcsolódott hozzá gyártói szignatúra
- Aktív C2 kommunikációt folytatott
Miért különösen veszélyes a Moonrise?
A Moonrise nem egyszerű hozzáférési eszköz. A parancskészlete alapján:
- 🔐 Hitelesítő adatok lopása
- 🖥 Távoli parancsvégrehajtás
- 📂 Fájlfeltöltés és további payload telepítés
- 🎥 Képernyő-, kamera- és mikrofonhozzáférés
- 📋 Clipboard monitorozás
- 🧠 Perzisztencia és jogosultság-manipuláció
Ez gyakorlatilag teljes távoli kontrollt biztosít egy kompromittált végpont felett.
A teljes támadási lánc lépésről lépésre
1️⃣ C2 kapcsolat és session regisztráció
Kommunikációs minták:
client_helloconnectedpingpong
Ez WebSocket-alapú aktív vezérlési csatornát jelez.
👉 Statikus vizsgálat: nincs riasztás
👉 Viselkedésalapú vizsgálat: élő vezérlés
2️⃣ Környezeti feltérképezés
Parancsok:
process_listfile_listwebcam_listmonitors_listscreenshot
A támadó először információt gyűjt, majd dönt a következő lépésről.
3️⃣ Aktív rendszerkontroll
Megfigyelt műveletek:
cmdprocess_killfile_uploadfile_executemkdirexplorer_restart
A Moonrise képes:
- Rendszerparancsokat futtatni
- Védelemhez kapcsolódó folyamatokat leállítani
- Új malware-t telepíteni
Ettől a ponttól kezdve a végpont támadói staging platformmá válik.
4️⃣ Hitelesítő adat- és adatlopás
Parancsok:
stealerkeylogger_logsclipboard_historyfile_download
Ez az a fázis, ahol a technikai kompromittálódás üzleti kockázattá válik:
- Pénzügyi adatok
- Admin jelszavak
- VPN tokenek
- Session cookie-k
5️⃣ Felhasználói megfigyelés
A Moonrise képes:
- Billentyűnaplózásra
- Clipboard figyelésre
- Képernyő streamelésre
- Kamera- és mikrofonrögzítésre
Ez már nem csak adatlopás – hanem aktív megfigyelés.
6️⃣ Jogosultság és rendszerfunkciók
További parancsok:
uac_bypassrootkit_enablewatchdog_statusprotection_config
Ez hosszú távú jelenlétet és rejtettséget tesz lehetővé.
7️⃣ Életciklus-menedzsment
updateuninstall
A támadó képes frissíteni vagy eltávolítani a malware-t – ez fejlett operatív kontrollt jelez.
Miért probléma a „csendes” RAT?
A legnagyobb kockázat nem maga a malware – hanem az elveszett idő.
Ha:
- Nincs reputáció
- Nincs AV riasztás
- Nincs ismert hash
akkor a SOC bizonytalanságba kerül.
Ez növeli:
- MTTR-t
- Eszkalációs költséget
- Adatszivárgási esélyt
- Ransomware előkészítés kockázatát
Hogyan lehet korábban észlelni?
1️⃣ Monitoring – infrastruktúra szintű jelzések
Figyelni kell:
- Friss IP-ket
- Új C2 domaineket
- Anomális kimenő kapcsolatokat
2️⃣ Gyors triage – viselkedés > reputáció
Amikor a statikus ellenőrzés nem ad választ:
Enrich → Execute → Decide
- IOC kontextus ellenőrzése
- Sandbox futtatás
- Viselkedésalapú validáció
3️⃣ Threat hunting – pivotálás
Egy megerősített C2 IP alapján:
destinationIP:"193.23.199.88"
Pivotálás kapcsolódó mintákra és infrastruktúrára.
Ez alakítja át az egyedi incidenst szervezeti védelemmé.
Indicators of Compromise (IOC)
IP:
193[.]23[.]199[.]88
SHA256 hash-ek:
c7fd265b23b2255729eed688a211f8c3bd2192834c00e4959d1f17a0b697cd5e
8a422b8c4c6f9a183848f8d3d95ace69abb870549b593c080946eaed9e5457ad
7609c7ab10f9ecc08824db6e3c3fa5cbdd0dff2555276e216abe9eebfb80f59b
ed5471d42bef6b32253e9c1aba49b01b8282fd096ad0957abcf1a1e27e8f7551
082fdd964976afa6f9c5d8239f74990b24df3dfa0c95329c6e9f75d33681b9f4
8d7c1bbdb6a8bf074db7fc1185ffd59af0faffb08e0eb46a373c948147787268
Következtetés
A Moonrise azt mutatja meg, hogy:
Az alacsony észlelhetőségű fenyegetések jelentik a legnagyobb üzleti kockázatot.
A kérdés nem az, hogy van-e szignatúra.
Hanem az, hogy:
👉 Milyen gyorsan tudsz bizonyítékot generálni viselkedés alapján?
A jövő SOC-ja nem reputációra épül.
Hanem gyors, bizonyítékalapú döntésekre.





