恶作剧与间谍功能合一:CrystalX RAT新型MaaS威胁分析
卡巴斯基分析新型MaaS威胁CrystalX RAT,该木马结合远程访问、间谍软件、凭证窃取与恶作剧功能,通过Telegram和YouTube推广。文章详解其反分析技术、窃密模块(ChromeElevator、Steam/Discord/Telegram凭证)及独特的屏幕旋转、BSoD模拟等恶作剧能力,提供IoC与缓解建议。
🕵️ High 间谍软件
卡巴斯基在2026年3月发现一个名为CrystalX RAT的恶意软件即服务(MaaS),通过Telegram和YouTube渠道推广。该木马不仅具备远程访问、间谍软件、键盘记录、剪贴板劫持和凭证窃取等传统RAT功能,还集成了大量恶作剧模块,可执行屏幕旋转、鼠标按钮交换、桌面背景篡改等骚扰操作,是一个功能极为丰富的复合型威胁。
来源:Kaspersky Securelist | 2026-04-01 | 原文链接
🔍 关键发现
- CrystalX RAT以MaaS模式运营,提供三种订阅层级,通过Telegram和YouTube进行商业化推广,并曾借用WebRAT(Salat Stealer)的界面进行伪装。
- 该木马内置自动构建器,支持反调试、虚拟机检测、MITM检测、AMSI/ETW补丁等反分析功能,并使用zlib压缩和ChaCha20加密保护载荷。
- 除标准RAT功能外,CrystalX还包含独特的窃密模块(针对Steam、Discord、Telegram及Chromium浏览器)和恶作剧模块(屏幕旋转、BSoD模拟、鼠标按钮交换、外设禁用等)。
⚔️ 攻击链分析
1. 攻击者通过Telegram或YouTube渠道获取CrystalX RAT的访问密钥,使用控制面板自动构建定制化恶意载荷。 2. 载荷经zlib压缩和ChaCha20加密后分发至受害者,初始感染向量尚不明确但已有数十名受害者。 3. 受害者执行载荷后,建立WebSocket连接至C2,执行信息收集、凭证窃取、键盘记录、剪贴板劫持及远程控制等操作。 4. 攻击者可通过“Rofl”面板执行恶作剧命令,如屏幕旋转、桌面背景修改、鼠标按钮交换等,进一步骚扰受害者。
🚩 失陷指标 (IOC)
Backdoor.Win64.CrystalX.*Trojan.Win64.Agent.*Trojan.Win32.Agentb.gen
🛡️ 缓解建议
- ✅ 部署端点检测与响应(EDR)解决方案,监控WebSocket异常连接和ChaCha20加密通信特征。
- ✅ 限制浏览器扩展的自动安装,特别是通过Chrome DevTools协议注入的脚本,并定期审核%LOCALAPPDATA%\Microsoft\Edge\ExtSvc等可疑目录。
- ✅ 启用应用程序控制策略,阻止未经签名的可执行文件(如%TEMP%\svc[rndInt].exe)运行,并监控ChromeElevator等工具的执行。
涉及漏洞:[]
⚠️ 本文仅供安全研究与学习,IOC 信息请勿用于非法目的。
🤖 常见问题解答(FAQ)
❓ CrystalX RAT是否针对特定地区?
目前仅观察到俄罗斯境内的感染尝试,但MaaS无地域限制,可能攻击全球任何目标。
❓ 该木马如何实现剪贴板劫持?
通过注入恶意Chrome/Edge扩展,利用CDP协议在每次新文档加载时执行JS脚本,正则替换加密货币钱包地址。
❓ CrystalX RAT的反分析机制有哪些?
包括MITM代理检测(检查注册表及进程)、VM检测、反调试循环(检查调试标志/端口/硬件断点)以及AMSI/ETW/MiniDumpWriteDump补丁。