PureLogs, PureRAT and misleading zgRAT

27/08/2026 00:08 · Curso Hacker
Imagem: netresec.com

NETRESEC expôs a incoerência no uso do termo "zgRAT", que é frequentemente usado de forma inconsistente para se referir tanto ao infostealer PureLogs quanto ao Remote Access Trojan (RAT) PureRAT. A confusão foi alimentada por múltiplos relatórios anteriores, incluindo análises detalhadas sobre o malware e seu uso em campanhas de spam maliciosas.

PureLogs é um infostealer projetado para coletar credenciais e dados sensíveis automaticamente. As versões mais recentes do PureLogs enviam os dados exfiltrados via uma rede criptografada usando TLS, dificultando sua detecção em redes. Suricata possui assinaturas específicas que identificam o tráfego de PureLogs tanto no ambiente não-TLS quanto TLS.

Por outro lado, PureRAT é equipado com funcionalidades avançadas para interação remota com hosts infectados, incluindo controle de desktop remoto e coleta de informações. A implementação atual do TLS em PureRAT tornou o malware mais difícil de detectar no ambiente da rede.

Ambos os malwares são desenvolvidos por uma única organização e compartilham características técnicas que podem levar a erros na identificação correta durante as análises forenses. A falta de um padrão claro para o uso do termo "zgRAT" resultou em muitas falsas positivas e confusões entre os diferentes tipos de malware.

É recomendado por especialistas que, em vez de usar a ambígua etiqueta "zgRAT", seja empregada uma descrição mais específica quando se refere ao malware desenvolvido pela organização PureCoder. Isso ajudará a reduzir erros analíticos e melhorar a eficácia das respostas às ameaças.

O uso de ferramentas como FlowCarp é sugerido para identificar o tráfego C2 específico associado ao malware, permitindo uma separação clara entre PureLogs e PureRAT. O FlowCarp utiliza métodos estatísticos para identificar protocolos C2 sem a necessidade de acompanhar certificados X.509 individuais.

A confusão em torno do termo zgRAT tem implicações significativas na detecção precoce e resposta eficaz contra campanhas maliciosas envolvendo PureLogs e PureRAT, ressaltando a necessidade de uma maior clareza nas práticas de nomenclatura de malware.

Referências

Esta matéria foi escrita a partir dos relatórios abaixo, catalogados pela Malpedia (Fraunhofer FKIE).

  1. PureLogs, PureRAT and misleading zgRAT — Netresec · 2026-07-27
  2. Don't Judge a PNG by Its Header: PURELOGS Infostealer Analysis — Swiss Post Cybersecurity · 2026-01-19
  3. Spamhaus Botnet Threat Update July to December 2025 — Spamhaus · 2026-01-13
  4. Stealth in Layers: Unmasking the Loader used in Targeted Email Campaigns — cyble · 2025-12-19
  5. Dissecting a new malspam chain delivering Purelogs infostealer — Universita Pegaso · 2025-11-25
  6. PureLogs Stealer: Complete Malware Analysis & CTF Walkthrough — Medium 0xzyadelzyat · 2025-10-18
  7. PXA Stealers Evolution to PureRAT: Part 6 - Finally, the Final Stage PureRAT (Stage 9) — Darkrym · 2025-09-03
  8. PureHVNC malware disguised as a copyright infringement notice email — PlainBit · 2025-08-27
  9. PureRAT = ResolverRAT = PureHVNC — Netresec · 2025-08-12
  10. PureLogs Forensics — Netresec · 2025-07-02
  11. Detecting PureLogs traffic with CapLoader — Netresec · 2025-06-09
  12. Pure harm: PureRAT attacks Russian organizations — Kaspersky · 2025-05-20
  13. New Malware Variant Identified: ResolverRAT Enters the Maze — Morphisec · 2025-04-14
  14. PureLogs Deep Analysis: Evasion, Data Theft, and Encryption Mechanism — DeXpose · 2025-03-03
  15. Hybrid Russian Espionage and Influence Campaign Aims to Compromise Ukrainian Military Recruits and Deliver Anti-Mobilization Narratives — Google · 2024-10-28
  16. Hybrid Russian Espionage and Influence Campaign Aims to Compromise Ukrainian Military Recruits and Deliver Anti-Mobilization Narratives | Google Cloud Blog — Google · 2024-10-28
  17. A Full Analysis of the Pure Malware Family: Unique and Growing Threat — ANY.RUN · 2024-01-16
  18. Pure Logs Stealer Fails to Impress — Russian Panda Research Blog · 2023-12-26
  19. Threat Actors Abuse AI-Generated Youtube Videos to Spread Stealer Malware — Cloudsek · 2023-02-03
  20. Cybercrime, RFQ from Turkey carries AgentTesla and zgRAT — Difesa & Sicurezza · 2023-01-16
  21. Pure coder offers multiple malware for sale in Darkweb forums — cyble · 2022-12-27
  22. Trellix Insights: SmokeLoader Exploits Old Vulnerabilities to Drop zgRAT — Trellix · 2022-11-17
  23. Life After Death - SmokeLoader Continues to Haunt Using Old Vulnerabilities — Fortinet · 2022-08-08
  24. zgRAT malware samples — abuse.ch · 2021-08-06