Группа хакеров TAG-150, ответственная за разработку вредоносных инструментов CastleLoader, представила новый троян удаленного доступа CastleRAT. Этот вредоносный софт доступен в двух версиях — на Python и C, и способен собирать системную информацию, загружать модули и выполнять команды через CMD и PowerShell. Python-версия, известная как PyNightshade, ограничена базовыми функциями, в то время как C-версия включает возможность фиксирования нажатий клавиш и подмены криптовалютных адресов. Обе версии используют сервис ip-api[.]com для сбора данных о жертвах.
TAG-150, работающая с марта 2025 года, использует фишинговые атаки и поддельные проекты на GitHub для первоначального заражения. Их структура включает многоуровневую инфраструктуру, что усложняет отслеживание. Кроме CastleRAT, были зафиксированы новые угрозы, такие как кейлоггер TinkyWinkey и Python-стилер Inf0s3c Stealer, что свидетельствует о росте экосистемы MaaS. Хакеры продолжают развивать свои инструменты, создавая новые угрозы для пользователей.
