Хакеры используют новый троян CastleRAT для атак на пользователей

Группа хакеров TAG-150, известная развитием инструментов CastleLoader, добавила в свой арсенал новый троян удалённого доступа CastleRAT. Как сообщает Recorded Future Insikt Group, существуют две версии вредоносного ПО — на Python и C. CastleRAT может собирать системную информацию, запускать дополнительные модули и выполнять команды через CMD и PowerShell. Python-версия, известная как PyNightshade, имеет ограниченные функции, в то время как C-версия обладает более широкими возможностями, включая запись нажатий клавиш и захват скриншотов. Оба варианта используют сервис ip-api для получения информации о публичном IP-адресе. TAG-150 активно работает с марта 2025 года, распространяет вредонос через фишинг и поддельные проекты на GitHub. Новые инструменты, такие как TinyLoader и TinkyWinkey, также появляются на рынке, что подчеркивает рост экосистемы MaaS.