Jak usunąć TONResolver RAT z systemu operacyjnego

Trojan

Znany również jako: TONResolver trojan zdalnego dostępu

Poziom uszkodzenia:

Otrzymaj bezpłatne skanowanie i sprawdź, czy twój komputer jest zainfekowany.

USUŃ TO TERAZ

Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Jakim rodzajem malware jest TONResolver RAT?

TONResolver to trojan zdalnego dostępu (RAT) napisany w języku JavaScript i uruchamiany za pośrednictwem legalnego środowiska uruchomieniowego Node.js. Po aktywacji otwiera trwałe, szyfrowane połączenie z serwerem kontrolowanym przez atakującego i czeka na instrukcje, dając operatorom możliwość wykonywania kodu, pobierania plików oraz wdrażania dodatkowych ładunków na komputerze ofiary.

Zgodnie z badaniami opublikowanymi przez Trend Micro, kampania była aktywna co najmniej od lutego do czerwca 2026 roku i koncentrowała się na pracownikach japońskich firm z branży zakwaterowania, które współpracują z Booking.com. Atakujący wysyłali wiadomości phishingowe podszywające się pod pilne skargi gości, aby nakłonić personel hotelowy do pobrania i uruchomienia malware.

To, co odróżnia TONResolver od większości RAT-ów, to wykorzystanie blockchaina The Open Network (TON) jako rozpoznawania miejsca zrzutu (dead drop resolver). Zamiast zaszywać na stałe adres serwera, malware odczytuje aktywny cel command-and-control (C&C) ze smart kontraktu TON. Jeśli ten serwer zostanie zablokowany lub usunięty, atakujący po prostu aktualizuje kontrakt o nowy adres, a zainfekowany komputer łączy się z nim zamiast poprzedniego.

Wykrycia malware TONResolver RAT na VirusTotal

Przegląd TONResolver RAT

Po uruchomieniu TONResolver jest ładowany do legalnego procesu Node.js. Niestandardowa warstwa obfuskacji oparta na maszynie wirtualnej przekształca logikę malware w wirtualny zestaw instrukcji przetwarzany przez wbudowany interpreter. Taka konstrukcja sprawia, że kod jest niezwykle trudny do analizy wyłącznie za pomocą inspekcji statycznej.

Pierwszym zadaniem malware w czasie działania jest zlokalizowanie serwera C&C. Odpytuje on inteligentny kontrakt TON za pośrednictwem publicznego API tonapi.io, wywołując metodę „get_domain" kontraktu. Domena serwera C&C osadzona w tym kontrakcie jest zwracana w odpowiedzi, a malware łączy się z nią.

Po nawiązaniu połączenia przez zaszyfrowany WebSocket TONResolver przesyła podstawowe informacje o maszynie ofiary: nazwę użytkownika, nazwę hosta, wersję systemu operacyjnego, liczbę rdzeni procesora, dostępną pamięć oraz adres MAC sprzętu. Co 20 sekund wysyłany jest ping podtrzymujący, aby utrzymać otwarte połączenie i potwierdzić atakującemu, że punkt końcowy jest nadal osiągalny.

Funkcje TONResolver RAT

Cały ruch między zainfekowaną maszyną a serwerem C&C jest szyfrowany przy użyciu wymiany kluczy ECDH secp256k1, wyprowadzania klucza HKDF-SHA256 oraz szyfrowania AES-256-CBC. Ponieważ strumień WebSocket jest całkowicie nieprzejrzysty dla inspekcji pakietów, wykrycie za pomocą analizy proxy lub monitorowania bezpieczeństwa sieci jest niezwykle trudne.

Ten RAT obsługuje cztery główne typy poleceń: uruchamianie dowolnych ciągów JavaScript na maszynie ofiary, wykonywanie poleceń PowerShell oraz pobieranie i wykonywanie dodatkowych plików przesłanych przez atakującego. Sprawia to, że TONResolver jest elastycznym przyczółkiem dostępu początkowego, który można skierować niemal na dowolny kolejny cel.

Zespół MDR firmy Trend Micro zaobserwował plik wykonywalny wdrażany z folderu tymczasowego po uzyskaniu dostępu przez TONResolver. Ten plik wykonywalny atakował katalogi „User Data" przeglądarek Chrome i Edge, które przechowują zapisane hasła, pliki cookie, historię przeglądania oraz dane autouzupełniania. Sam TONResolver nie kradnie danych uwierzytelniających - zapewnia kanał zdalnego dostępu, który umożliwia atakującemu dostarczanie i uruchamianie narzędzi, które to robią.

Trwałość i unikanie wykrycia

Aby przetrwać ponowne uruchomienie, TONResolver dodaje wpis autostartu do klucza Run rejestru Windows (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), przez co malware uruchamia się ponownie automatycznie za każdym razem, gdy użytkownik się loguje. Sprawdzanie Mutex zapobiega również jednoczesnemu uruchomieniu wielu kopii.

Malware działa w całości wewnątrz Node.js, powszechnie używanego i zaufanego środowiska uruchomieniowego. Plik binarny Node.js jest pobierany z oficjalnej witryny nodejs.org podczas łańcucha infekcji, dzięki czemu w początkowym ładunku nie musi być dołączany żaden podejrzany ani niepodpisany plik wykonywalny. Pomaga to malware wtopić się w normalną aktywność oprogramowania na punkcie końcowym.

Loader PowerShell stosuje również filtr po stronie serwera: dostarcza ładunek kolejnego etapu tylko wtedy, gdy ciąg User-Agent żądania HTTP zawiera „Powershell". Żądania z przeglądarek, automatycznych crawlerów lub piaskownic analitycznych, które nie pasują, otrzymują błąd 404, co utrzymuje ładunek z dala od automatycznej inspekcji.

Podsumowanie zagrożenia:
Nazwa TONResolver trojan zdalnego dostępu
Typ Zagrożenia Trojan zdalnego dostępu (RAT)
Nazwy Wykrycia Avast (Other:Malware-gen [Trj]), Combo Cleaner (GT:JS.Acsogenixx.4547.793E5877), ESET-NOD32 (JS/Agent.ULF Trojan), Kaspersky (Trojan.Script.Obfus.ay), Pełna Lista (VirusTotal)
Objawy Trojany zdalnego dostępu są zaprojektowane tak, aby dyskretnie infiltrować komputer ofiary i pozostawać niewidoczne, dlatego na zainfekowanej maszynie nie są wyraźnie widoczne żadne szczególne objawy.
Metody Dystrybucji E-maile phishingowe (podszywające się pod powiadomienia o skargach gości z Booking.com), złośliwe pliki skrótów LNK, złośliwe strony internetowe.
Zniszczenia Skradzione hasła i informacje bankowe, kradzież tożsamości, dodanie komputera ofiary do botnetu, dodatkowe infekcje, kradzież danych uwierzytelniających, utrata dostępu do kont.
Usuwanie malware (Windows)

Aby usunąć możliwe infekcje malware, przeskanuj komputer profesjonalnym oprogramowaniem antywirusowym. Nasi analitycy bezpieczeństwa zalecają korzystanie z Combo Cleaner.

Pobierz Combo Cleaner

Bezpłatny skaner sprawdza, czy twój komputer jest zainfekowany. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Podsumowanie

TONResolver zapewnia atakującym trwały, zaszyfrowany zdalny dostęp do zainfekowanych systemów oraz możliwość uruchamiania dowolnego kodu, pobierania plików i instalowania kolejnych ładunków. Wykorzystanie blockchainu TON do ukrycia adresu serwera C&C znacznie utrudnia jego neutralizację konwencjonalnymi metodami usuwania.

Ofiary są narażone na ryzyko kradzieży danych uwierzytelniających z przeglądarek, przejęcia kont, kradzieży tożsamości i potencjalnie znacznie głębszego naruszenia systemu. TONResolver należy natychmiast usunąć z każdego zainfekowanego systemu.

Więcej przykładów RAT-ów to QuimaRAT, msaRAT oraz Dolphin X.

Jak TONResolver RAT przedostał się do mojego komputera?

Według Trend Micro TONResolver był rozpowszechniany za pośrednictwem phishingowych e-maili skierowanych do japońskich firm hotelarskich współpracujących z Booking.com. Wiadomości udawały pilne skargi gości dotyczące problemów takich jak zapluskwienie i zawierały fałszywe szczegóły rezerwacji wraz z linkiem oznaczonym jako „Download Photos and Videos".

Drugą metodą dystrybucji zaobserwowaną w tej kampanii był „atak konwersacyjny" przeprowadzany za pośrednictwem Gmaila. Atakujący najpierw wysyłali zwykłe zapytanie e-mailem i czekali na odpowiedź. Po otrzymaniu odpowiedzi wysyłali kolejną wiadomość zawierającą złośliwy link - dwuetapowe podejście, które buduje początkowe zaufanie i jest trudniejsze do rozpoznania jako zagrożenie niż niezamówiona, zimna wiadomość z załącznikiem.

Kliknięcie linku powodowało pobranie archiwum zip zawierającego plik skrótu LNK zamaskowany jako zdjęcie. Uruchomienie skrótu wyzwalało łańcuch poleceń PowerShell, które pobierały i wykonywały skrypt, a ten następnie pobierał Node.js oraz ładunek JavaScript TONResolver. Ogólniej rzecz biorąc, malware tego rodzaju dociera również do ofiar poprzez cracki oprogramowania, nieoficjalne witryny pobierania, złośliwe załączniki e-mail oraz socjotechnikę na innych platformach komunikacyjnych.

Jak uniknąć instalacji malware?

Zachowaj ostrożność wobec nieoczekiwanych e-maili, zwłaszcza tych nakłaniających do kliknięcia linku lub otwarcia załącznika. Atakujący coraz częściej maskują wiadomości jako legalną korespondencję biznesową - skargi, faktury lub powiadomienia od znanych usług. Zawsze weryfikuj rzeczywistą domenę e-mail nadawcy przed interakcją z jakimkolwiek linkiem lub plikiem i pobieraj oprogramowanie wyłącznie z oficjalnych źródeł.

Aktualizuj system operacyjny i zainstalowane aplikacje, ponieważ poprawki usuwają luki, na których polegają atakujący. Używaj renomowanego narzędzia zabezpieczającego z ochroną w czasie rzeczywistym i przeprowadzaj regularne skanowania. Jeśli uważasz, że komputer jest już zainfekowany, zalecamy przeprowadzenie skanowania za pomocą Combo Cleaner Antivirus dla Windows, aby automatycznie wyeliminować wprowadzone malware.

Natychmiastowe automatyczne usunięcie malware:

Ręczne usuwanie zagrożenia może być długim i skomplikowanym procesem, który wymaga zaawansowanych umiejętności obsługi komputera. Combo Cleaner to profesjonalne narzędzie do automatycznego usuwania malware, które jest zalecane do pozbycia się złośliwego oprogramowania. Pobierz je, klikając poniższy przycisk:

POBIERZ Combo Cleaner

Pobierając jakiekolwiek oprogramowanie wyszczególnione na tej stronie zgadzasz się z naszą Polityką prywatności oraz Regulaminem. Aby korzystać z w pełni funkcjonalnego produktu, musisz kupić licencję na Combo Cleaner. Dostępny jest 7-dniowy bezpłatny okres próbny. Combo Cleaner jest własnością i jest zarządzane przez RCS LT, spółkę macierzystą PCRisk.

Szybkie menu:

Jak ręcznie usunąć malware?

Ręczne usuwanie malware to skomplikowane zadanie - zazwyczaj najlepiej pozwolić, aby programy antywirusowe lub antymalware zrobiły to automatycznie. Aby usunąć to malware, zalecamy użycie Combo Cleaner Antivirus dla Windows.

Jeśli chcesz usunąć malware ręcznie, pierwszym krokiem jest ustalenie nazwy malware, które próbujesz usunąć. Oto przykład podejrzanego programu działającego na komputerze użytkownika:

Proces malware działający w Menedżerze zadań

Jeśli sprawdziłeś listę programów działających na komputerze, na przykład za pomocą menedżera zadań, i zidentyfikowałeś program, który wygląda podejrzanie, powinieneś kontynuować, wykonując te kroki:

ręczne usuwanie malware krok 1Pobierz program o nazwie Autoruns. Ten program pokazuje aplikacje uruchamiane automatycznie, lokalizacje w rejestrze i systemie plików:

Wygląd aplikacji Autoruns

ręczne usuwanie malware krok 2Uruchom ponownie komputer w trybie awaryjnym:

Użytkownicy Windows XP i Windows 7: Uruchom komputer w trybie awaryjnym. Kliknij Start, kliknij Zamknij, kliknij Uruchom ponownie, kliknij OK. Podczas procesu uruchamiania komputera naciskaj wielokrotnie klawisz F8 na klawiaturze, aż zobaczysz menu zaawansowanych opcji systemu Windows, a następnie wybierz z listy Tryb awaryjny z obsługą sieci.

Uruchom Windows 7 lub Windows XP w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 7 w „trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 8: Uruchom Windows 8 w trybie awaryjnym z obsługą sieci - Przejdź do ekranu startowego Windows 8, wpisz Advanced, w wynikach wyszukiwania wybierz Ustawienia. Kliknij Zaawansowane opcje uruchamiania, w otwartym oknie „Ustawienia ogólne komputera" wybierz Uruchamianie zaawansowane.

Kliknij przycisk „Uruchom ponownie teraz". Komputer uruchomi się teraz ponownie w „menu zaawansowanych opcji uruchamiania". Kliknij przycisk „Rozwiązywanie problemów", a następnie kliknij przycisk „Opcje zaawansowane". Na ekranie opcji zaawansowanych kliknij „Ustawienia uruchamiania".

Kliknij przycisk „Uruchom ponownie". Komputer uruchomi się ponownie na ekranie Ustawienia uruchamiania. Naciśnij F5, aby uruchomić w trybie awaryjnym z obsługą sieci.

Uruchom Windows 8 w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 8 w „trybie awaryjnym z obsługą sieci":

Użytkownicy Windows 10: Kliknij logo Windows i wybierz ikonę zasilania. W otwartym menu kliknij „Uruchom ponownie", przytrzymując klawisz „Shift" na klawiaturze. W oknie „wybierz opcję" kliknij „Rozwiązywanie problemów", następnie wybierz „Opcje zaawansowane".

W menu opcji zaawansowanych wybierz „Ustawienia uruchamiania" i kliknij przycisk „Uruchom ponownie". W kolejnym oknie naciśnij klawisz „F5" na klawiaturze. Spowoduje to ponowne uruchomienie systemu operacyjnego w trybie awaryjnym z obsługą sieci.

Uruchom Windows 10 w trybie awaryjnym z obsługą sieci

Film pokazujący, jak uruchomić Windows 10 w „trybie awaryjnym z obsługą sieci":

ręczne usuwanie malware krok 3Rozpakuj pobrane archiwum i uruchom plik Autoruns.exe.

Rozpakuj archiwum Autoruns.zip i uruchom aplikację Autoruns.exe

ręczne usuwanie malware krok 4W aplikacji Autoruns kliknij „Options" u góry i odznacz opcje „Hide Empty Locations" oraz „Hide Windows Entries". Po tej procedurze kliknij ikonę „Refresh".

Odśwież wyniki aplikacji Autoruns

ręczne usuwanie malware krok 5Sprawdź listę udostępnioną przez aplikację Autoruns i zlokalizuj plik malware, który chcesz wyeliminować.

Powinieneś zapisać jego pełną ścieżkę i nazwę. Zwróć uwagę, że niektóre malware ukrywa nazwy procesów pod nazwami legalnych procesów Windows. Na tym etapie bardzo ważne jest unikanie usuwania plików systemowych. Po zlokalizowaniu podejrzanego programu, który chcesz usunąć, kliknij prawym przyciskiem myszy na jego nazwie i wybierz „Delete".

Usuń malware w Autoruns

Po usunięciu malware za pomocą aplikacji Autoruns (co zapewnia, że malware nie uruchomi się automatycznie przy następnym uruchomieniu systemu), powinieneś wyszukać nazwę malware na komputerze. Pamiętaj, aby przed kontynuowaniem włączyć ukryte pliki i foldery. Jeśli znajdziesz nazwę pliku malware, koniecznie go usuń.

Wyszukaj malware i usuń je

Uruchom ponownie komputer w trybie normalnym. Wykonanie tych kroków powinno usunąć wszelkie malware z komputera. Zwróć uwagę, że ręczne usuwanie zagrożeń wymaga zaawansowanych umiejętności komputerowych. Jeśli nie posiadasz tych umiejętności, pozostaw usuwanie malware programom antywirusowym i antymalware.

Te kroki mogą nie zadziałać w przypadku zaawansowanych infekcji malware. Jak zawsze lepiej jest zapobiegać infekcji niż próbować usuwać malware później. Aby zapewnić bezpieczeństwo komputera, instaluj najnowsze aktualizacje systemu operacyjnego i używaj oprogramowania antywirusowego. Aby mieć pewność, że komputer jest wolny od infekcji malware, zalecamy przeskanowanie go za pomocą Combo Cleaner Antivirus dla Windows.

Często zadawane pytania (FAQ)

Mój komputer jest zainfekowany malware TONResolver RAT, czy powinienem sformatować urządzenie pamięci masowej, aby się go pozbyć?

Formatowanie usuwa infekcję, ale również kasuje każdy plik na dysku. Uruchomienie renomowanego narzędzia zabezpieczającego, takiego jak Combo Cleaner, jest w większości przypadków bezpieczniejszym pierwszym krokiem - formatowanie należy traktować jako ostateczność.

Jakie są największe problemy, które może powodować malware TONResolver RAT?

TONResolver zapewnia atakującym zdalny dostęp do zainfekowanego systemu i umożliwia im wdrażanie narzędzi kradnących dane uwierzytelniające, wykonywanie dowolnych poleceń oraz instalowanie kolejnego malware. Może to prowadzić do kradzieży haseł, przejęcia kont, kradzieży tożsamości i strat finansowych.

Jaki jest cel malware TONResolver RAT?

TONResolver jest zaprojektowany tak, aby zapewnić atakującym trwały, zaszyfrowany przyczółek zdalnego dostępu na zainfekowanych maszynach. Operatorzy mogą używać go do wykonywania poleceń, pobierania i uruchamiania plików oraz przygotowywania kolejnych ataków, takich jak kradzież danych uwierzytelniających lub wdrażanie dodatkowego malware.

Jak malware TONResolver RAT przedostało się do mojego komputera?

Zaobserwowano, że TONResolver rozprzestrzenia się za pośrednictwem phishingowych e-maili podszywających się pod powiadomienia o skargach gości z Booking.com, skierowanych do personelu japońskich hoteli. Kliknięcie linku w e-mailu powodowało pobranie archiwum zip, a uruchomienie znajdującego się w nim pliku skrótu wyzwalało łańcuch instalacji malware za pośrednictwem PowerShell i Node.js.

Czy Combo Cleaner ochroni mnie przed malware?

Tak. Combo Cleaner może wykrywać i usuwać większość znanych infekcji malware. Ponieważ wyrafinowane zagrożenia mogą ukrywać się głęboko w systemie, zalecane jest przeprowadzenie pełnego skanowania systemu, aby upewnić się, że nic nie zostało pominięte.

Udostępnij:

facebook
X (Twitter)
linkedin
skopiuj link
Tomas Meskauskas

Tomas Meskauskas

Ekspert ds. bezpieczeństwa, profesjonalny analityk złośliwego oprogramowania

Jestem pasjonatem bezpieczeństwa komputerowego i technologii. Posiadam ponad 10-letnie doświadczenie w różnych firmach zajmujących się rozwiązywaniem problemów technicznych i bezpieczeństwem Internetu. Od 2010 roku pracuję jako autor i redaktor Pcrisk. Śledź mnie na Twitter i LinkedIn, aby być na bieżąco z najnowszymi zagrożeniami bezpieczeństwa online.

▼ Pokaż dyskusję

Portal bezpieczeństwa PCrisk jest prowadzony przez firmę RCS LT.

Połączone siły badaczy bezpieczeństwa pomagają edukować użytkowników komputerów na temat najnowszych zagrożeń bezpieczeństwa w Internecie. Więcej informacji o firmie RCS LT.

Nasze poradniki usuwania malware są bezpłatne. Jednak, jeśli chciałbyś nas wspomóc, prosimy o przesłanie nam dotacji.

Przekaż darowiznę