Nový malvér pre Windows dokáže sledovať používateľa cez kameru a mikrofón. S hackermi komunikuje cez legitímny nástroj
Nový malvér Kothamine Agent napáda počítače s Windowsom, dokáže kradnúť dáta či nahrávať kameru a mikrofón. Na komunikáciu zneužíva legitímny nástroj Tailcat.
Nový malvér Kothamine Agent dáva útočníkovi po napadnutí Windowsu viac než 30 príkazov na ovládanie počítača. Dokáže pracovať so súbormi, spúšťať príkazy a v niektorých verziách aj kradnúť údaje z prehliadača či nahrávať obraz z kamery a zvuk z mikrofónu.
Obsah článku · 5 častí
Malwarebytes ho označuje ako Kothamine Agent a zaraďuje ho medzi RAT (Remote Access Trojan), teda malvér určený na vzdialené ovládanie napadnutého zariadenia.
Od bežných RAT sa odlišuje najmä komunikáciou s útočníkom. Novšie verzie na ňu používajú legitímny open-source nástroj Tailcat od spoločnosti Tailscale (ide o nástroj ktorý umožňuje vytvoriť šifrované sieťové spojenie). Kothamine tak nepotrebuje klasickú škodlivú C2 doménu, ktorú by správca siete po odhalení jednoducho zablokoval. Komunikácia navyše prebieha cez šifrované spojenie.
Kothamine ukryl komunikáciu za legitímny nástroj Tailcat
Útočníci Tailcat neupravili ani nemuseli napadnúť Tailscale. Využili ho tak, ako bol navrhnutý a to na vytvorenie šifrovaného spojenia medzi dvoma zariadeniami. V prípade Kothamine však na jednom konci sedí infikovaný počítač a na druhom infraštruktúra útočníka.
Tailcat využíva WireGuard šifrovanie, NAT traversal a relay mechanizmus DERP. Nepotrebuje pritom klasický Tailscale účet ani jeho riadiacu vrstvu.
Neprehliadni
Malwarebytes v analyzovaných vzorkách zistil, že Kothamine uloží tailcat.exe do priečinka %ROAMING%\TailscalePortable a následne ho spustí. Tailcat presmeruje lokálny port 18080 na port 4444 na strane útočníka. Kothamine sa potom pripája iba na 127.0.0.1:18080 a o prenos dát ďalej sa stará Tailcat. Samotné správy malvéru sú ešte dodatočne šifrované pomocou AES-GCM.
Pre správcov sietí tým vzniká problém. Kothamine nemá klasickú škodlivú internetovú adresu, ktorú by po odhalení jednoducho zablokovali. Jeho komunikácia sa prenáša cez Tailcat, teda legitímny nástroj, ktorý sám osebe nie je dôvodom na poplach.
Útočník však nie je úplne neviditeľný. Tailscale upozorňuje, že servery, cez ktoré môže spojenie prechádzať, môžu uchovávať základné informácie o komunikácii.
Tailcat sa objavil až v novších verziách Kothamine. Staršie vzorky používali priamo Tailscale VPN a niektoré si potrebné súbory sťahovali z oficiálnej stránky Tailscale alebo z GitHubu.
Kothamine dokáže mazať súbory, spúšťať príkazy aj sťahovať ďalší obsah
Malwarebytes napočítal v Kothamine viac než 30 príkazov. Malvér nimi dokáže získať informácie o systéme a spustených procesoch, vykonávať príkazy vo Windowse alebo prehľadávať obsah diskov.
Útočník môže na diaľku otvárať a upravovať súbory, vytvárať nové, presúvať ich alebo mazať. Kothamine zvláda aj sťahovanie ďalších súborov do napadnutého počítača.
Výbava pritom nie je pevne daná. Kothamine dokáže načítať ďalšie DLL moduly a pridať si tak funkcie, ktoré v pôvodnej zostave nemal. Z jedného vzdialeného prístupu k počítaču tak môže útočník postupne spraviť nástroj prispôsobený tomu, čo chce na konkrétnom zariadení vykonať.
Kothamine sa ukryje v explorer.exe a pridá sa medzi výnimky Defendera
Kothamine si ešte pred spustením svojej hlavnej časti pripraví pôdu v Microsoft Defenderi. Pomocou PowerShellu pridá svoje súbory medzi jeho výnimky a injector následne skopíruje do priečinka používateľa pod názvom MicrosoftEdgeUpdateCore.exe. S Microsoft Edge tento súbor nesúvisí, jeho názov má iba pripomínať legitímnu súčasť prehliadača.
Do rovnakého priečinka uloží Kothamine aj súbor MicrosoftEdgeUpdateCore.dll. Túto DLL následne načíta do procesu explorer.exe, teda do Prieskumníka Windows. Malwarebytes pri analyzovaných vzorkách popisuje použitie funkcií OpenProcess, VirtualAllocEx, WriteProcessMemory a CreateRemoteThread, cez ktoré malvér pripraví načítanie DLL pomocou LoadLibraryA.
Po reštarte nemusí útočník celý postup opakovať. Skript up.ps1 vytvorí naplánovanú úlohu MicrosoftEdgeUpdateTask, ktorá Kothamine spustí pri prihlásení používateľa do Windowsu.
Vkladanie škodlivého kódu do legitímnych procesov sme videli aj pri útoku SHADOW#REACTOR, ktorý zneužíval legitímne súčasti Windowsu. Kothamine k tomu pridáva názvy MicrosoftEdgeUpdateCore.exe a MicrosoftEdgeUpdateTask, ktoré na prvý pohľad vyzerajú ako súčasť bežnej aktualizácie Microsoft Edge.
Kothamine dokáže nahrávať obraz z kamery aj zvuk z mikrofónu
Malwarebytes našiel vo vybraných vzorkách Kothamine príkazy na nahrávanie obrazu z kamery a zvuku z mikrofónu. Ďalšie príkazy umožňovali vytiahnuť údaje uložené v internetovom prehliadači. Niektoré zostavenia obsahovali aj mechanizmus na obídenie User Account Control (UAC).

Tieto funkcie sa v Kothamine objavovali postupne a Malwarebytes ich nenašiel vo všetkých analyzovaných vzorkách. Schopnosti konkrétnej infekcie preto závisia od verzie, ktorú útočník nasadil.
Prístup ku kamere či mikrofónu sa pritom nemusí začínať priamo malvérom doručeným cez škodlivý balík. V inej kampani sa útočníci pokúšali kompromitovať zariadenia cez WhatsApp a ďalšie populárne služby.
Kothamine sa šíril cez škodlivý balík v npm
Malwarebytes spojil Kothamine so škodlivými balíkmi publikovanými v npm, registri softvérových balíkov využívanom najmä JavaScript vývojármi. Jedným z nich bol dotnet-runtime-base, ktorý z GitHub repozitára sťahoval súbor npm-sc-legit.exe. Analýza ukázala, že išlo o skompilovanú verziu Kothamine obsahujúcu aj príkazy na kradnutie údajov.
S rovnakým vývojárom boli spojené ešte dva ďalšie npm balíky. V čase, keď ich Malwarebytes preveroval, už boli odstránené.
Zachytené vzorky na VirusTotal a záznamy z GitHubu posúvajú vývoj alebo distribúciu Kothamine minimálne do júla 2026. Škodlivé npm balíky sú zatiaľ jednou z potvrdených ciest, ktorými sa malvér šíril. Malwarebytes však netvrdí, že boli jedinou.
Koľko počítačov Kothamine napadol, zatiaľ známe nie je. Analýza Malwarebytes ukazuje skôr to, ako sa malvér počas niekoľkých mesiacov menil – od starších verzií využívajúcich Tailscale VPN až po novšie zostavenia, ktoré už komunikáciu presunuli cez Tailcat.
Páčil sa ti článok?
Nechceš prísť o ďalšie novinky?
Teší nás, že sa ti článok páčil 🙌
Čo by sme mali zlepšiť?
Tvoju spätnú väzbu sme dostali.
Diskusia
Zatiaľ tu nie je žiadny komentár. Čo si o tom myslíš ty?
Napísať prvý komentár →Pravidlá preberanie obsahu:
Čítaj ďalej
OdporúčameChystáš sa predať alebo vyhodiť starý notebook? Jedna chyba môže cudziemu človeku odhaliť tvoje osobné dátaWindows · 27. septembraViac z témy Windows
Vypínaš počítač každý večer? Možno to robíš úplne zbytočne. Pre jeho životnosť je dôležitejšia úplne iná vec21. septembra
Vypnúť alebo reštartovať počítač nie je to isté. Microsoft vysvetlil, prečo môže reštart vyriešiť problém, ktorý vypnutie nie21. septembra
Milióny počítačov s Windows 11 čoskoro stratia podporu. Takto zistíš, či sa to týka aj teba a ako systém aktualizovať20. septembra
Microsoft potvrdil ďalšiu chybu vo Windowse. Daj si pozor na túto aktualizáciu, môže ti pokaziť dôležitú funkciu20. septembra