Come rimuovere PollCat RAT dal sistema operativo

Trojan

Conosciuto anche come: PollCat remote access trojan

Livello di danno:

Ottieni una scansione gratuita e controlla se il tuo computer è infetto.

RIMUOVILO SUBITO

Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Che tipo di malware è PollCat?

PollCat è un Remote Access Trojan (RAT) scritto in JavaScript offuscato. Consente agli aggressori di controllare in remoto i computer infetti, permettendo loro di eseguire comandi, rubare file, gestire processi ed eseguire codice aggiuntivo. PollCat è multipiattaforma e funziona su Windows, Linux e macOS.

I ricercatori di Kaspersky hanno scoperto PollCat mentre indagavano su Mirage Kitten, un gruppo di cyberspionaggio collegato all'Iran e noto anche come UNC1549, Smoke Sandstorm e Nimbus Manticore. Secondo un riepilogo di PolySwarm, il gruppo distribuisce PollCat agli sviluppatori di software attraverso false offerte di lavoro e sfide di programmazione trojanizzate.

Rilevamenti del malware PollCat RAT su VirusTotal

Ulteriori informazioni su PollCat

Mirage Kitten ha una lunga storia di attacchi contro organizzazioni strategicamente importanti, in particolare in Medio Oriente e nei settori aerospaziale, dell'aviazione e della difesa. La campagna che coinvolge PollCat si è concentrata sul fintech, l'aviazione e l'aerospaziale, con obiettivi in Medio Oriente e Africa, tra cui Egitto, Etiopia e Afghanistan.

PollCat e il suo affine NodeRabbit sono i primi malware Mirage Kitten documentati pubblicamente basati su JavaScript e Node.js. Poiché gli sviluppatori eseguono progetti JavaScript ogni giorno, un RAT JavaScript nascosto in un progetto di codifica attira molta meno attenzione di quanta ne attirerebbe un programma sconosciuto.

PollCat si registra presso il suo server Command and Control (C2) non appena l'applicazione infetta viene avviata e poi continua a controllare (polling) la presenza di nuovi comandi. La sua infrastruttura funziona su Microsoft Azure e su domini controllati dagli aggressori, ed è progettata per assomigliare a traffico organizzativo legittimo.

Le funzionalità di PollCat

PollCat dichiara 22 comandi, tre dei quali non sono implementati. Quelli funzionanti consentono agli operatori di navigare tra le cartelle, leggere, scrivere e gestire i file, eseguire comandi shell ed elencare o terminare i processi in esecuzione. Il malware può anche trasferire file tra il dispositivo della vittima e gli aggressori, e comprimere i file in archivi ZIP, il che rende più facile il furto di documenti in blocco.

Su Windows, PollCat può eseguire file DLL e avviare processi nascosti all'utente. Inoltre, un comando chiamato EVAL_JS consente agli operatori di eseguire qualsiasi codice JavaScript desiderino sulla macchina infetta, così che la funzionalità del RAT possa essere estesa in qualsiasi momento senza distribuire una nuova versione.

Controllo del software di sicurezza

PollCat include una funzione SYSTEM_CHECK che cerca nel computer cartelle appartenenti a 24 fornitori di sicurezza e tecnologia. L'elenco include Microsoft, Palo Alto Networks, Cisco, Fortinet, CrowdStrike, SentinelOne, Sophos, Symantec, McAfee, Kaspersky, ESET, Bitdefender e Malwarebytes.

Questo controllo indica agli operatori quali prodotti di sicurezza sono presenti sul dispositivo. Con queste informazioni, possono decidere con quanta cautela procedere, o se la macchina valga la pena di essere presa di mira.

Persistenza

Per sopravvivere ai riavvii, PollCat imposta una persistenza che differisce a seconda del sistema operativo. Su Windows, crea attività pianificate. Su Linux, aggiunge voci cron, e su macOS si affida sia ai meccanismi cron che LaunchAgent. In ogni caso, il malware si riavvia automaticamente, anche dopo che la vittima chiude il progetto di codifica.

Riepilogo della minaccia:
Nome PollCat remote access trojan
Tipo di Minaccia Trojan di accesso remoto (RAT), Backdoor
Nomi di Rilevamento Combo Cleaner (Trojan.MirageKitten.20), Emsisoft (Trojan.MirageKitten.20 (B)), Kaspersky (Trojan.JS.MirageKitten.s), McAfee Scanner (Ti!307CE2448211), Elenco Completo (VirusTotal)
Sintomi I trojan di accesso remoto sono progettati per infiltrarsi furtivamente nel computer della vittima e rimanere silenziosi, e quindi nessun sintomo particolare è chiaramente visibile su una macchina infetta.
Metodi di Distribuzione False offerte di lavoro, sfide di codifica trojanizzate, ingegneria sociale.
Danno Password e informazioni bancarie rubate, furto di identità, il computer della vittima aggiunto a una botnet, ulteriori infezioni, perdita di denaro, dirottamento di account.
Rimozione dei malware (Windows)

Per eliminare possibili infezioni malware, scansiona il tuo computer con un software antivirus legittimo. I nostri ricercatori di sicurezza consigliano di utilizzare Combo Cleaner.

Scarica Combo Cleaner

Lo scanner gratuito controlla se il tuo computer è infetto. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Conclusione

PollCat consente agli aggressori di prendere il controllo dei computer infetti, eseguire comandi, rubare file ed eseguire codice arbitrario, il tutto verificando quali prodotti di sicurezza potrebbero rilevarlo. Poiché funziona su Windows, Linux e macOS e si riavvia tramite attività pianificate, cron o LaunchAgent, può rimanere silenziosamente sulla macchina di uno sviluppatore per lungo tempo. PollCat dovrebbe essere rimosso immediatamente.

Altri esempi di RAT sono SnakeBiteAgent, PackClient ed E4del.

In che modo PollCat si è infiltrato nel mio computer?

PollCat viene distribuito attraverso false offerte di lavoro. Gli aggressori si spacciano per reclutatori su LinkedIn e piattaforme di ricerca lavoro, contattano gli ingegneri software per ruoli di sviluppo, e poi inviano loro una valutazione tecnica da completare - un progetto di codifica che è stato manomesso.

Una di queste esche, RankChallenge-react, era un esercizio di correzione del codice React protetto da autenticazione tramite one-time password (OTP) controllata dagli aggressori. Il passaggio di accesso è solo per mostra. PollCat si registra presso il suo server C2 e inizia il polling dei comandi non appena l'applicazione viene avviata, prima ancora che la vittima inserisca l'OTP.

Per mettere fretta alle vittime, i falsi reclutatori utilizzavano finestre di valutazione di un'ora, e la campagna diceva inoltre ai candidati di non usare assistenti AI, probabilmente affinché nessuno strumento AI esaminasse il codice e notasse la parte dannosa. La stessa campagna distribuiva il RAT NodeRabbit tramite pacchetti npm dannosi nascosti in altri progetti di codifica.

Tenga presente che i RAT vengono anche comunemente diffusi tramite email di phishing, allegati e link dannosi, falsi siti web di download, pubblicità dannose, software piratato e crack di software.

Come evitare l'installazione di malware?

Tratti con cautela le offerte di lavoro non richieste, specialmente quando un «reclutatore» invia un progetto da scaricare ed eseguire entro un limite di tempo rigoroso. Esamini il codice sconosciuto prima di eseguirlo, e consideri l'utilizzo di una macchina virtuale isolata per i test di codifica da aziende sconosciute anziché il suo computer di lavoro principale.

In generale, non apra allegati o link in email e messaggi inaspettati, scarichi software solo da fonti ufficiali, ed eviti programmi piratati e crack. Mantenga aggiornati il sistema operativo e le applicazioni, e utilizzi software di sicurezza affidabile. Se ritiene che il suo computer sia già infetto, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows per eliminare automaticamente il malware infiltrato.

Rimozione automatica istantanea dei malware:

La rimozione manuale delle minacce potrebbe essere un processo lungo e complicato che richiede competenze informatiche avanzate. Combo Cleaner è uno strumento professionale per la rimozione automatica del malware consigliato per eliminare il malware. Scaricalo cliccando il pulsante qui sotto:

SCARICA Combo Cleaner

Scaricando qualsiasi software elencato in questo sito, accetti le nostre Condizioni di Privacy e le Condizioni di utilizzo. Per utilizzare tutte le funzionalità, è necessario acquistare una licenza per Combo Cleaner. Hai a disposizione 7 giorni di prova gratuita. Combo Cleaner è di proprietà ed è gestito da RCS LT, società madre di PCRisk.

Menu rapido:

Come rimuovere il malware manualmente?

La rimozione manuale del malware è un compito complicato - di solito è meglio consentire ai programmi antivirus o anti-malware di farlo automaticamente. Per rimuovere questo malware consigliamo di utilizzare Combo Cleaner Antivirus per Windows.

Se desidera rimuovere il malware manualmente, il primo passaggio consiste nell'identificare il nome del malware che sta cercando di rimuovere. Ecco un esempio di un programma sospetto in esecuzione sul computer di un utente:

Processo malware in esecuzione nel Task Manager

Se ha controllato l'elenco dei programmi in esecuzione sul computer, ad esempio, utilizzando task manager, e ha identificato un programma che sembra sospetto, dovrebbe continuare con questi passaggi:

rimozione manuale del malware passaggio 1Scarichi un programma chiamato Autoruns. Questo programma mostra le applicazioni ad avvio automatico, il Registro di sistema e le posizioni del file system:

Aspetto dell'applicazione Autoruns

rimozione manuale del malware passaggio 2Riavvii il computer in modalità provvisoria:

Utenti Windows XP e Windows 7: Avvii il computer in modalità provvisoria. Faccia clic su Start, clic su Chiudi sessione, clic su Riavvia, clic su OK. Durante il processo di avvio del computer, prema il tasto F8 sulla tastiera più volte fino a visualizzare il menu Opzioni avanzate di Windows, quindi selezioni Modalità provvisoria con rete dall'elenco.

Avviare Windows 7 o Windows XP in modalità provvisoria con rete

Video che mostra come avviare Windows 7 in «Modalità provvisoria con rete»:

Utenti Windows 8: Avviare Windows 8 in modalità provvisoria con rete - Vada alla schermata Start di Windows 8, digiti Avanzate, nei risultati di ricerca selezioni Impostazioni. Faccia clic su Opzioni di avvio avanzate, nella finestra «Impostazioni PC generali» che si apre, selezioni Avvio avanzato.

Faccia clic sul pulsante «Riavvia ora». Il computer si riavvierà nel «menu Opzioni di avvio avanzate». Faccia clic sul pulsante «Risoluzione dei problemi», quindi clic sul pulsante «Opzioni avanzate». Nella schermata delle opzioni avanzate, faccia clic su «Impostazioni di avvio».

Faccia clic sul pulsante «Riavvia». Il PC si riavvierà nella schermata Impostazioni di avvio. Prema F5 per avviare in modalità provvisoria con rete.

Avviare Windows 8 in modalità provvisoria con rete

Video che mostra come avviare Windows 8 in «Modalità provvisoria con rete»:

Utenti Windows 10: Faccia clic sul logo di Windows e selezioni l'icona di accensione. Nel menu che si apre faccia clic su «Riavvia» tenendo premuto il tasto «Shift» sulla tastiera. Nella finestra «scegli un'opzione» faccia clic su «Risoluzione dei problemi», quindi selezioni «Opzioni avanzate».

Nel menu delle opzioni avanzate selezioni «Impostazioni di avvio» e faccia clic sul pulsante «Riavvia». Nella finestra successiva dovrebbe fare clic sul pulsante «F5» sulla tastiera. Questo riavvierà il sistema operativo in modalità provvisoria con rete.

Avviare Windows 10 in modalità provvisoria con rete

Video che mostra come avviare Windows 10 in «Modalità provvisoria con rete»:

rimozione manuale del malware passaggio 3Estragga l'archivio scaricato ed esegua il file Autoruns.exe.

Estrarre l'archivio Autoruns.zip ed eseguire l'applicazione Autoruns.exe

rimozione manuale del malware passaggio 4Nell'applicazione Autoruns, faccia clic su «Options» in alto e deselezioni le opzioni «Hide Empty Locations» e «Hide Windows Entries». Dopo questa procedura, faccia clic sull'icona «Refresh».

Aggiornare i risultati dell'applicazione Autoruns

rimozione manuale del malware passaggio 5Controlli l'elenco fornito dall'applicazione Autoruns e individui il file malware che desidera eliminare.

Dovrebbe annotare il suo percorso e nome completo. Noti che alcuni malware nascondono i nomi dei processi sotto nomi di processi Windows legittimi. In questa fase, è molto importante evitare di rimuovere i file di sistema. Dopo aver individuato il programma sospetto che desidera rimuovere, faccia clic con il tasto destro del mouse sul suo nome e scelga «Delete».

Eliminare il malware in Autoruns

Dopo aver rimosso il malware tramite l'applicazione Autoruns (questo garantisce che il malware non venga eseguito automaticamente al successivo avvio del sistema), dovrebbe cercare il nome del malware sul computer. Assicurarsi di abilitare i file e le cartelle nascosti prima di procedere. Se trova il nome del file del malware, assicurarsi di rimuoverlo.

Cercare il malware ed eliminarlo

Riavvii il computer in modalità normale. Seguendo questi passaggi si dovrebbe rimuovere qualsiasi malware dal computer. Noti che la rimozione manuale delle minacce richiede competenze informatiche avanzate. Se non possiede queste competenze, lasci la rimozione del malware ai programmi antivirus e anti-malware.

Questi passaggi potrebbero non funzionare con le infezioni malware avanzate. Come sempre è meglio prevenire l'infezione che tentare di rimuovere il malware in seguito. Per mantenere il computer al sicuro, installi gli ultimi aggiornamenti del sistema operativo e utilizzi software antivirus. Per essere sicuro che il computer sia libero da infezioni malware, consigliamo di eseguire una scansione con Combo Cleaner Antivirus per Windows.

Domande frequenti (FAQ)

Il mio computer è infetto dal malware PollCat, dovrei formattare il mio dispositivo di archiviazione per liberarmene?

La riformattazione eliminerebbe PollCat, ma cancella anche tutti i dati sull'unità. È meglio iniziare con una scansione utilizzando uno strumento di sicurezza affidabile come Combo Cleaner e tenere la formattazione come ultima risorsa.

Quali sono i problemi più gravi che il malware PollCat può causare?

PollCat consente agli aggressori di eseguire comandi, rubare file ed eseguire qualsiasi codice scelgano sul computer infetto. Questo può portare al furto di documenti di lavoro e codice sorgente, account compromessi, ulteriori infezioni malware e una violazione più ampia della rete aziendale della vittima.

Qual è lo scopo del malware PollCat?

Lo scopo di PollCat è dare al gruppo Mirage Kitten il controllo remoto sui computer degli sviluppatori per lo spionaggio, consentendo loro di raccogliere file, eseguire comandi e distribuire ulteriori payload senza che la vittima se ne accorga.

In che modo il malware PollCat si è infiltrato nel mio computer?

PollCat è stato diffuso attraverso false offerte di lavoro su LinkedIn e piattaforme di ricerca lavoro. Alle vittime venivano inviate sfide di codifica React trojanizzate, come RankChallenge-react, che avviavano il RAT non appena il progetto veniva avviato, ancor prima che la vittima accedesse con la one-time password fornita.

Combo Cleaner mi proteggerà dal malware?

Combo Cleaner può rilevare ed eliminare la maggior parte delle infezioni malware note. Detto questo, minacce sofisticate come PollCat possono nascondersi in profondità nel sistema, quindi è importante eseguire una scansione completa del sistema.

Condividi:

facebook
X (Twitter)
linkedin
copia link
Tomas Meskauskas

Tomas Meskauskas

Esperto ricercatore nel campo della sicurezza, analista professionista di malware

Sono appassionato di sicurezza e tecnologia dei computer. Ho un'esperienza di oltre 10 anni di lavoro in varie aziende legate alla risoluzione di problemi tecnici del computer e alla sicurezza di Internet. Dal 2010 lavoro come autore ed editore per PCrisk. Seguimi su Twitter e LinkedIn per rimanere informato sulle ultime minacce alla sicurezza online.

▼ Mostra Discussione

Il portale di sicurezza PCrisk è offerto dalla società RCS LT.

I ricercatori nel campo della sicurezza hanno unito le forze per aiutare gli utenti di computer a conoscere le ultime minacce alla sicurezza online. Maggiori informazioni sull'azienda RCS LT.

Le nostre guide per la rimozione di malware sono gratuite. Tuttavia, se vuoi sostenerci, puoi inviarci una donazione.

Donazione