QuimaRAT: RAT Java đa nền tảng (Windows/macOS/Linux) bán dưới dạng MaaS, 70+ module và lớp vỏ "offensive security"

Tóm tắt
QuimaRAT là một remote access trojan (RAT) viết bằng Java, được LevelBlue SpiderLabs công bố ngày 25/06/2026 và The Hacker News tổng hợp thêm ngày 06/07/2026. Điểm đáng chú ý: nó chạy được trên cả Windows, macOS và Linux, được rao bán trên dark web dưới mô hình malware-as-a-service (MaaS) với giá từ 150 USD/tháng đến 1.200 USD trọn đời, và được quảng cáo là phiên bản "v2.0" với "70+ module", "mã hóa AES-256", "FUD (Fully Undetectable)" và một GUI panel.
Rủi ro kinh doanh cốt lõi nằm ở sự kết hợp bốn yếu tố. Thứ nhất, kiến trúc cross-platform thực sự — nhờ các thư viện Java Native Access (JNA) nhúng sẵn cho nhiều OS/kiến trúc — cho phép một payload duy nhất kiểm soát môi trường hỗn hợp. Thứ hai, kiến trúc modular qua plugin mã hóa nạp/tháo/cập nhật trực tiếp từ C2, cùng khả năng fileless shellcode trên Windows, khiến khả năng của nó thay đổi động sau khi đã xâm nhập. Thứ ba, seller đóng gói cả một bộ công cụ (Quima suite) gồm builder, loader và dropper, hạ rào cản kỹ thuật cho người mua. Thứ tư, seller cố tình gắn nhãn "công cụ offensive security" kèm disclaimer — một chiêu né trách nhiệm pháp lý điển hình của MaaS. Với đội phòng thủ, ưu tiên là giám sát hành vi tiến trình Java bất thường thay vì trông cậy vào signature, vì QuimaRAT được thiết kế để xoay vòng static fingerprint.
Hồ sơ MaaS & bộ công cụ Quima suite
QuimaRAT không được bán như một implant đơn lẻ mà như một hệ sinh thái công cụ. Theo The Hacker News, seller cung cấp bốn thành phần:
Quima Control (tức QuimaRAT) — công cụ quản trị từ xa với 74 module cho Windows và 46 module cho macOS/Linux.
Quima Builder — bộ builder/launcher modular, hỗ trợ đóng gói qua nhiều định dạng: XLL, LNK, VBS, JS, BAT, DOCM, XLSM, MSC, CPL và CHM.
Quima Loader — dịch vụ giao payload qua browser-cache (chi tiết ở mục "Chuỗi giao payload" bên dưới).
Quima Dropper — công cụ sinh payload dạng HTML/SVG. Builder có thể xuất nhiều định dạng đầu ra — JAR, EXE, APP, SH, BAT, VBS — cho thấy nỗ lực giúp khách hàng đóng gói client phù hợp với từng môi trường và kịch bản phát tán. Bảng giá MaaS gồm các mốc: 150 USD (1 tháng), 300 USD (3 tháng), 500 USD (6 tháng), 700 USD (12 tháng) và 1.200 USD trọn đời.
Đáng chú ý về mặt "vỏ bọc": khi truy cập website của công cụ, người dùng gặp một pop-up khẳng định nền tảng chỉ dành cho nghiên cứu bảo mật chuyên nghiệp, pentest được ủy quyền và môi trường giáo dục có kiểm soát, kèm cảnh báo không dùng cho mục đích trái phép. Trên thực tế, việc rao bán ẩn danh trên dark web dưới nhãn "FUD" và cam kết "hoàn toàn tàng hình" trên Windows/Linux cho thấy disclaimer này chỉ là lớp che pháp lý.
Kiến trúc & chuỗi thực thi
Về kỹ thuật, LevelBlue xác định QuimaRAT là một dự án Java modular xây bằng Apache Maven (có tới hai file pom.xml), chạy trên JVM (Java SE 8), với các thư viện JNA native nhúng sẵn cho Windows, Linux, macOS trên nhiều kiến trúc. Các thành phần native này cho phép RAT gọi thẳng low-level OS API qua mã C/C++ — chỉ dấu rõ ràng cho ý đồ hỗ trợ đa nền tảng ở tầng sâu.
Chuỗi thực thi trên máy nạn nhân:
Nạp cấu hình — QuimaRAT đọc file
config.datmã hóa nhúng trong JAR, giải mã bằng routine XOR khóa lặp (repeating-key); cấu hình này phục vụ xác thực môi trường, cài persistence và khởi tạo C2.Single-instance — tạo một file
.locktrong thư mục temp của OS và khóa nó bằng JavaFileLock; nếu phát hiện một instance khác đang giữ khóa, tiến trình tự chấm dứt để đảm bảo chỉ một bản chạy.Nhận diện OS & chống phân tích — xác định tên OS hiện tại để quyết định bước tiếp theo, gồm né môi trường sandbox/ảo hóa theo từng OS.
Binder (tùy chọn) — nếu bật trong cấu hình, chạy thêm một payload nhúng hoặc ứng dụng decoy song song với tiến trình RAT chính.
Cài persistence & khởi tạo C2 (mục dưới).
Persistence theo từng OS
QuimaRAT thiết lập persistence bằng các cơ chế đặc thù cho từng nền tảng:
Windows: Registry Run key, Scheduled task, và Startup folder.
Linux:
.desktopautostart entry và crontab reboot task.macOS: LaunchAgent plist. Việc phủ đủ ba OS với cơ chế bản địa cho thấy QuimaRAT không phải bản port sơ sài mà được thiết kế để tồn tại bền vững trong mọi môi trường mục tiêu.
C2 & khả năng
Mục tiêu cuối là thiết lập kênh liên lạc với C2 để nhận và thực thi lệnh. QuimaRAT dùng TCP làm kênh chính, với các phương án thay thế WebSocket, TLS và HTTPS. Để giữ kênh bền:
Các lệnh HANDSHAKE và HEARTBEAT duy trì và xác nhận kết nối.
Một watchdog đảm bảo kênh luôn hoạt động và tự reconnect khi mất liên lạc.
Một cờ trạng thái shutdown nội bộ điều khiển việc RAT có tiếp tục các thao tác networking/reconnect/watchdog/recovery hay không — cho phép nó dừng hẳn khi được kích hoạt chế độ shutdown.
Một cơ chế cập nhật C2 host qua Pastebin (tùy chọn, điều khiển qua cấu hình) cho phép operator xoay hoặc thay hạ tầng C2 mà không cần rebuild và phân phối lại payload. Phân tích tĩnh xác nhận 23 lệnh đã hiện thực cùng 212 lệnh chỉ tồn tại ở tầng protocol — cho thấy operator nhiều khả năng mở rộng chức năng qua runtime module, binary tải lên, hoặc payload fileless. Bộ khả năng gồm: thực thi lệnh từ xa, giao payload/plugin từ xa, đánh cắp credential, truyền file, thao tác clipboard, giám sát webcam, và đặc biệt thực thi shellcode fileless trên Windows — mở rộng đáng kể so với một RAT thông thường.
Chuỗi giao payload của Quima Loader
Quima Loader là thành phần đáng chú ý nhất về mặt phát tán. Theo mô tả của chính nhà phát triển, operator upload một file EXE qua panel chuyên biệt, chọn định dạng giao (ví dụ HTA hoặc LNK) và một template landing page (ví dụ CAPTCHA giả hoặc cảnh báo cập nhật phần mềm), sau đó công cụ sinh ra một stager link. Khi nạn nhân mở link trong trình duyệt:
1. Landing page được tải, payload được fetch và giữ trong browser cache
2. Một nút Download xuất hiện trên trang
3. Nạn nhân bấm → lưu về một "loader file nhỏ, sạch" mà trình duyệt tin cậy
4. Nạn nhân chạy loader → loader đọc payload từ cache
5. Payload chính thực thi trên hệ thống, đồng thời bypass SmartScreen trên Windows
Điểm cốt lõi của kỹ thuật này là lạm dụng những thứ Windows vốn đã tin cậy: payload chính không bao giờ được tải trực tiếp mà nằm sẵn trong cache trình duyệt, còn file người dùng thực sự tải về là một loader "sạch" — đủ để né SmartScreen và không kích hoạt nghi ngờ ở phía người dùng lẫn AV.
Evasion & xoay vòng fingerprint
Ngoài AES-256 quảng cáo và XOR cho config.dat, LevelBlue đánh giá QuimaRAT nên được nhìn nhận là một nền tảng RAT Java modular chứ không phải một implant tĩnh đơn lẻ. Các chỉ dấu như obfuscation kiểu ProGuard, Maven Shade relocation, runtime symbol được giữ lại, và synthetic string decryptor cho thấy nó được thiết kế để xoay vòng static fingerprint mà không thay đổi hành vi lõi. Đây chính là lý do phòng thủ dựa trên signature dễ bị vượt: mỗi build có thể trông khác nhau về mặt tĩnh trong khi vẫn hành xử giống hệt ở tầng runtime.
Nhận định
QuimaRAT phản ánh hai xu hướng đáng lưu ý. Thứ nhất, RAT cross-platform trên nền Java hạ rào cản cho kẻ tấn công muốn nhắm môi trường hỗn hợp Windows/macOS/Linux bằng một codebase duy nhất — thay vì phải phát triển và bảo trì nhiều implant riêng. Thứ hai, mô hình MaaS đóng gói cả builder–loader–dropper biến việc phát tán malware thành một quy trình "chọn định dạng, chọn template" mà người mua không cần hiểu sâu kỹ thuật.
Với môi trường doanh nghiệp Việt Nam, điểm đáng lo là Java runtime hiện diện rộng rãi (nhiều ứng dụng nghiệp vụ, banking, ERP chạy trên Java), nên một JAR độc hại dễ lẫn vào hoạt động hợp lệ hơn so với một binary lạ. Ngoài ra, lớp vỏ "offensive security tool" kèm disclaimer là chiêu né pháp lý cần được nhận diện đúng bản chất: một công cụ rao bán ẩn danh, cam kết FUD và tàng hình hoàn toàn thì mục đích thực tế là gì đã khá rõ.
IOC (Indicators of Compromise)
Phần công khai của hai nguồn không có IP/domain C2 cứng (C2 xoay qua Pastebin và cấu hình). Mẫu được phân tích:
SHA256: bb0fbcb1e47ec04aa55555f3769fbc6f09694de1e9baae59260356b26b5af6a7 (QuimaRAT JAR sample)
Nguồn: mẫu tham chiếu trên VirusTotal theo bài The Hacker News. IOC đầy đủ hơn (nếu có) nằm trong full report của LevelBlue.
Khuyến nghị
Giám sát hành vi tiến trình Java: cảnh báo
java/javawchạy JAR từ đường dẫn tạm/người dùng, drop thư viện JNA native, hoặc tạo.locktrong temp; ưu tiên detection theo chuỗi hành vi thay vì signature.Rà persistence đa nền tảng: quét Run key/scheduled task/Startup (Windows),
.desktopautostart + crontab (Linux), LaunchAgent plist (macOS) tương quan với tiến trình Java lạ.Chặn chuỗi Quima Loader: bật SmartScreen/AppLocker/WDAC, giám sát file "loader" tải từ trình duyệt rồi thực thi; cảnh giác landing page CAPTCHA/update giả.
Ingest hash ở trên vào EDR/SIEM và giám sát outbound bất thường từ tiến trình Java (gồm cả request tới Pastebin).
Tài liệu tham khảo
LevelBlue SpiderLabs — Novel Java-Based QuimaRAT Targets Windows, macOS, and Linux
The Hacker News — New Java-Based QuimaRAT MaaS Built to Run on Windows, Linux, and macOS
LevelBlue (full report) — QuimaRAT: A Java RAT with Burning Ambitions






