SectopRAT, auch bekannt als ArechClient2, ist eine stark verschleierte, auf .NET basierende Schadsoftware, die Fernsteuerung mit umfangreichen Datendiebstahl-Funktionen verbindet – darunter das Abgreifen von Browser-Zugangsdaten, Cookies, Dateien und weiteren sensiblen Daten. Erstmals aufgetaucht ist sie Anfang 2019; verbreitet wurde sie seither über bösartige Werbung, SEO-Vergiftung, ClickFix-Betrugsmaschen und gefälschte Installationsprogramme.

Laut Zhang hat SectopRAT eine lange Geschichte der Tarnung als legitime Software, etwa als Notion-Installer oder als Claude Desktop. Elastic Security Labs dokumentierte 2025 eine Kampagne, in der ein Angreifer den Loader Ghostpulse nutzte, um SectopRAT im Anschluss an einen ClickFix-Social-Engineering-Angriff auszuliefern; Elastic beobachtete 2025 einen deutlichen Anstieg der SectopRAT-Aktivität. AhnLab meldete 2024 die Verbreitung über einen gefälschten Notion-Installer, Bridewell beobachtete zuletzt die Auslieferung über eine trojanisierte Version der Anwendung EarthTime.

In der nun untersuchten Variante war der Trojaner verschlüsselt in einer Datenbankdatei eingebettet. Eine legitim wirkende ausführbare Datei und ein DLL-Lademechanismus sorgten für den Start des Schadcodes. Anschließend verbindet sich die Malware über verschlüsselten Datenverkehr mit der Infrastruktur der Angreifer.

Anzeige

Fortinet identifizierte 29 verschiedene Aktionen, die die Schadsoftware ausführen kann. Dazu gehören das Manipulieren von Dateien und Prozessen, das Betrachten des Bildschirms des Opfers, das Ausführen von Befehlen, der Neustart des Rechners sowie später das Löschen der schädlichen Komponenten, um Spuren der Aktivität zu verwischen.

Als Werkzeug zur Datensammlung durchsucht SectopRAT nach Angaben von Fortinet Browser und andere Anwendungen nach Zugangsdaten, Cookies, gespeicherten Zahlungsinformationen und weiteren Kontodaten – etwa zu E-Mail-Programmen, Gaming-Diensten und Kryptowährungs-Wallets.

Neben dem Auslieferungsweg liegt der wesentliche Unterschied zu früheren Varianten im Netzwerkverkehr, erklärt Zhang: „Die vorherige Variante, die wir uns angesehen haben, begann mit unverschlüsseltem Datenverkehr und wechselte erst nach der Aushandlung zur Verschlüsselung. Bei dieser neuen Variante ist der Datenverkehr mit dem AES-Algorithmus verschlüsselt.“

Robert Coles, Senior Manager für Threat Intelligence bei Black Duck, sieht den Kern der Kampagne nicht in der Schadsoftware selbst: „Die entscheidende Erkenntnis ist nicht die Malware, sondern die Auslieferungsmethode.“ Nutzer seien darauf trainiert, verdächtige Dateien zu meiden, vertrauten legitimer Software aber deutlich eher. Sicherheitsteams sollten daher weniger darauf achten, ob eine Anwendung vertrauenswürdig aussieht, als vielmehr darauf, ob ihr Verhalten dem entspricht, was sie eigentlich tun sollte.

Len Noe, Solutions Architect bei BeyondTrust, verweist zusätzlich auf die Rechte, die der Schadsoftware bei ihrer Ankunft zur Verfügung stehen: „Malware in vertrauenswürdiger Software zu verstecken funktioniert, weil Vertrauen, das auf Reputation beruht, ein Vertrauen ist, das sich ein Angreifer ausleihen kann.“ Software auf Endgeräten müsse sich Vertrauen durch ihr Verhalten und ihre Zugriffsmöglichkeiten verdienen, nicht durch einen Namen, den die eigenen Werkzeuge wiedererkennen.