Sysdig 威胁研究团队(TRT)近日发现一款新型跨平台远程访问木马(Remote Access Trojan ,新型RAT),跨平m控该木马被命名为 ZynorRAT,台恶T通采用 Go 语言编写 ,意软远程可同时攻击 Linux 和 Windows 系统。访问虽然仍处于早期开发阶段 ,木马但 ZynorRAT 已具备传统 RAT 功能,新型并通过 Telegram 机器人构建了独特的跨平m控命令与控制(C2)基础设施,服务器租用为攻击者提供了强大且用户友好的台恶T通远程控制界面。 ZynorRAT 于 2025 年 7 月 8 日首次上传至 VirusTotal 平台,意软远程当时仅被 66 家安全厂商中的访问 22 家标记为恶意软件
。两天后 ,木马检测率降至 16/66,新型表明开发者正积极降低其可检测性。源码库跨平m控根据 Telegram 日志 、台恶T通网络分析和逆向工程证据 ,Sysdig 评估该恶意软件源自土耳其,未来可能在地下市场出售。 部署成功后
,ZynorRAT 会连接至作为核心 C2 通道的 Telegram 机器人 ,使攻击者能够实时下达指令
,模板下载受害机器通常在一分钟内作出响应。其核心功能包括: Shell命令执行:任何无法识别的命令都将以 bash -c 形式执行
,实现完全远程代码执行 该恶意软件通过滥用 systemd 用户服务实现持久化 ,创建诸如 system-audio-manager.service 等伪装条目以实现开机自启。虽然编译为 Windows 可执行文件 ,免费模板但 Windows 版本功能尚不完善,仍使用 systemd 命令和 .config 路径等仅适用于 Linux 的持久化逻辑
,表明开发者可能正在测试跨平台部署方案
。 Sysdig 在反编译样本和攻击者截图中多次发现 "halil" 这个名字
,推测可能是开发者昵称。与 SilentEye 等地下项目类似,源码下载ZynorRAT 未来可能被商业化出售。目前发现的主要传播渠道包括: 尽管尚未大规模传播,但 Sysdig 警告称 ,一旦开发成熟,建站模板这款具备高级功能、灵活 Telegram C2 管理能力且积极规避检测的恶意软件很可能很快出现在地下市场。