QuimaRAT : un nouveau RAT Java multiplateforme vendu en MaaS sur le dark web
đ Contexte PubliĂ© le 25 juin 2026 par les chercheurs Chen Aviani et Nikita Kazymirskyi de LevelBlue (SpiderLabs Blog), cet article prĂ©sente lâanalyse technique de QuimaRAT, un nouveau Remote Access Trojan (RAT) Ă©crit en Java, ciblant simultanĂ©ment Windows, macOS et Linux. đ§© Description du malware QuimaRAT v2.0 est commercialisĂ© sur un forum du dark web en tant que Malware-as-a-Service (MaaS) avec les caractĂ©ristiques suivantes : 70+ modules disponibles Chiffrement AES256 RevendiquĂ© comme FUD (Fully Undetectable) Interface graphique (GUI panel) Tarification par abonnement : 150 $ (1 mois), 300 $ (3 mois), 500 $ (6 mois), 700 $ (12 mois), 1 200 $ (accĂšs Ă vie) âïž Architecture technique OrganisĂ© comme un projet Java modulaire Apache Maven (deux fichiers pom.xml distincts) ExĂ©cutĂ© sur JVM Java SE 8 via une archive JAR Contient des bibliothĂšques natives JNA (Java Native Access) pour Windows, Linux et macOS sur plusieurs architectures Chargement dâun fichier de configuration chiffrĂ© config.dat embarquĂ© dans le JAR, dĂ©chiffrĂ© via une routine XOR Ă clĂ© rĂ©pĂ©tĂ©e VĂ©rification dâinstance unique via un fichier .lock dans le rĂ©pertoire temporaire de lâOS (Java FileLock) VĂ©rifications anti-virtualisation et anti-analyse spĂ©cifiques Ă lâOS avant exĂ©cution MĂ©canismes de persistance spĂ©cifiques Ă chaque OS đĄ Communications C2 Utilisation des commandes HANDSHAKE et HEARTBEAT pour maintenir des communications C2 rĂ©silientes 23 commandes implĂ©mentĂ©es confirmĂ©es par analyse statique 212 commandes de protocole uniquement, suggĂ©rant une capacitĂ© dâextension via modules runtime, binaires uploadĂ©s ou payloads fileless đ Type dâarticle Il sâagit dâune analyse technique publiĂ©e par un laboratoire de recherche en sĂ©curitĂ©, dont le but principal est de documenter les capacitĂ©s, lâarchitecture et le fonctionnement de QuimaRAT pour la communautĂ© CTI. ...