Hoe TONResolver RAT van het besturingssysteem te verwijderen

Trojan

Ook bekend als: TONResolver remote access trojan

Schade niveau:

Doe een gratis scan en controleer of uw computer is geïnfecteerd.

VERWIJDER HET NU

Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Wat voor soort malware is TONResolver RAT?

TONResolver is een Remote Access Trojan (RAT) geschreven in JavaScript en uitgevoerd via de legitieme Node.js runtime. Eenmaal actief opent het een permanente versleutelde verbinding met een door de aanvaller gecontroleerde server en wacht het op instructies, waardoor operators code kunnen uitvoeren, bestanden kunnen ophalen en aanvullende payloads op de machine van het slachtoffer kunnen inzetten.

Volgens onderzoek gepubliceerd door Trend Micro was de campagne actief van ten minste februari tot juni 2026 en richtte deze zich op medewerkers van Japanse accommodatiebedrijven die samenwerken met Booking.com. Aanvallers verstuurden phishing-e-mails die zich voordeden als dringende gastklachten om hotelpersoneel te verleiden de malware te downloaden en uit te voeren.

Wat TONResolver onderscheidt van de meeste RAT's is het gebruik van The Open Network (TON) blockchain als dead drop resolver. In plaats van een serveradres hard te coderen, leest de malware zijn actieve command-and-control (C&C) bestemming uit een TON smart contract. Als die server wordt geblokkeerd of offline gehaald, werkt de aanvaller simpelweg het contract bij met een nieuw adres, en de geïnfecteerde machine maakt daar dan verbinding mee.

TONResolver RAT-malwaredetecties op VirusTotal

Overzicht van TONResolver RAT

Na uitvoering wordt TONResolver geladen in een legitiem Node.js-proces. Een aangepaste, op VM gebaseerde obfuscatielaag zet de logica van de malware om in een virtuele instructieset die door een ingebouwde interpreter wordt verwerkt. Door dit ontwerp is de code uiterst moeilijk te analyseren via alleen statische inspectie.

De eerste runtimetaak van de malware is het lokaliseren van zijn C&C-server. Het bevraagt een TON-smartcontract via de openbare tonapi.io-API en roept de "get_domain"-methode van het contract aan. Het in dat contract ingebedde C&C-serverdomein wordt in het antwoord teruggegeven, en de malware maakt daarmee verbinding.

Zodra er verbinding is gemaakt via een versleutelde WebSocket, verzendt TONResolver basisgegevens over de machine van het slachtoffer: gebruikersnaam, hostnaam, OS-versie, aantal CPU-cores, beschikbaar geheugen en het MAC-adres van de hardware. Elke 20 seconden wordt een keepalive-ping uitgevoerd om de verbinding open te houden en de aanvaller te bevestigen dat het endpoint nog bereikbaar is.

Functies van TONResolver RAT

Al het verkeer tussen de geïnfecteerde machine en de C&C-server wordt versleuteld met ECDH secp256k1-sleuteluitwisseling, HKDF-SHA256-sleutelafleiding en AES-256-CBC-versleuteling. Omdat de WebSocket-stream volledig ondoorzichtig is voor packetinspectie, is detectie via proxyanalyse of netwerkbeveiligingsmonitoring uiterst moeilijk.

De RAT ondersteunt vier hoofdcommandotypes: het uitvoeren van willekeurige JavaScript-strings op de machine van het slachtoffer, het uitvoeren van PowerShell-commando's, en het ophalen en uitvoeren van aanvullende bestanden die door de aanvaller worden verzonden. Dit maakt TONResolver tot een flexibel toegangspunt voor initiële toegang dat op vrijwel elk vervolgdoel kan worden gericht.

Het MDR-team van Trend Micro observeerde een vervolguitvoerbaar bestand dat vanuit een tijdelijke map werd ingezet nadat TONResolver toegang had verkregen. Dat uitvoerbare bestand richtte zich op de "User Data"-mappen van Chrome en Edge, waarin opgeslagen wachtwoorden, cookies, browsegeschiedenis en autofill-gegevens worden bewaard. TONResolver zelf steelt geen inloggegevens - het biedt het externetoegangskanaal waarmee de aanvaller tools kan afleveren en uitvoeren die dat wel doen.

Persistentie en ontwijking van verdediging

Om herstarts te overleven voegt TONResolver een opstartitem toe aan de Run-sleutel van het Windows-register (HKCU\Software\Microsoft\Windows\CurrentVersion\Run), waardoor de malware automatisch opnieuw wordt gestart telkens wanneer de gebruiker zich aanmeldt. Een Mutex-controle voorkomt bovendien dat er meerdere kopieën tegelijk worden uitgevoerd.

De malware draait volledig binnen Node.js, een veelgebruikte en vertrouwde runtime. De Node.js-binary wordt tijdens de infectieketen opgehaald van de officiële website nodejs.org, zodat er geen verdacht of niet-ondertekend uitvoerbaar bestand in de initiële payload hoeft te worden gebundeld. Dit helpt de malware op te gaan in normale software-activiteit op het endpoint.

De PowerShell-loader past ook een filter aan de serverzijde toe: hij levert de payload van de volgende fase alleen wanneer de User-Agent-string van het HTTP-verzoek "Powershell" bevat. Verzoeken van browsers, geautomatiseerde crawlers of analysesandboxen die niet overeenkomen krijgen een 404-fout, waardoor de payload uit de buurt van geautomatiseerde inspectie blijft.

Samenvatting van de dreiging:
Naam TONResolver remote access trojan
Type Dreiging Remote Access Trojan (RAT)
Detectienamen Avast (Other:Malware-gen [Trj]), Combo Cleaner (GT:JS.Acsogenixx.4547.793E5877), ESET-NOD32 (JS/Agent.ULF Trojan), Kaspersky (Trojan.Script.Obfus.ay), Full List (VirusTotal)
Symptomen Remote Access Trojans zijn ontworpen om de computer van het slachtoffer heimelijk te infiltreren en stil te blijven, waardoor er geen specifieke symptomen duidelijk zichtbaar zijn op een geïnfecteerde machine.
Distributiemethoden Phishing-e-mails (die zich voordoen als klachtmeldingen van gasten van Booking.com), kwaadaardige LNK-snelkoppelingsbestanden, kwaadaardige websites.
Schade Gestolen wachtwoorden en bankgegevens, identiteitsdiefstal, de computer van het slachtoffer toegevoegd aan een botnet, aanvullende infecties, diefstal van inloggegevens, verlies van accounttoegang.
Malware verwijderen (Windows)

Om mogelijke malware-infecties te verwijderen, scant u uw computer met legitieme antivirussoftware. Onze beveiligingsonderzoekers raden aan Combo Cleaner te gebruiken.

Combo Cleaner voor Windows Downloaden

Gratis scanner die controleert of uw computer geïnfecteerd is. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Conclusie

TONResolver geeft aanvallers persistente, versleutelde externe toegang tot geïnfecteerde systemen en de mogelijkheid om willekeurige code uit te voeren, bestanden op te halen en verdere payloads te installeren. Het gebruik van de TON-blockchain om het C&C-serveradres te verbergen maakt het aanzienlijk moeilijker om het via conventionele takedownmethoden te verstoren.

Slachtoffers lopen het risico op diefstal van inloggegevens uit browsers, accountkaping, identiteitsdiefstal en mogelijk een veel diepere systeemcompromittering. TONResolver moet onmiddellijk van elk geïnfecteerd systeem worden verwijderd.

Meer voorbeelden van RAT's zijn QuimaRAT, msaRAT en Dolphin X.

Hoe is TONResolver RAT op mijn computer terechtgekomen?

Volgens Trend Micro werd TONResolver verspreid via phishing-e-mails die gericht waren op Japanse accommodatiebedrijven die samenwerken met Booking.com. De berichten deden zich voor als dringende klachten van gasten over problemen zoals bedwantsplagen en bevatten valse reserveringsgegevens samen met een link met het label "Download Photos and Videos."

Een tweede distributiemethode die in deze campagne werd waargenomen was een "gespreksaanval" die via Gmail werd uitgevoerd. Aanvallers stuurden eerst een gewone informatie-e-mail en wachtten op een antwoord. Nadat ze een reactie hadden ontvangen, stuurden ze een vervolgbericht met de kwaadaardige link - een tweestapsaanpak die aanvankelijk vertrouwen opbouwt en moeilijker als dreiging te herkennen is dan een ongevraagd bericht met een bijlage.

Door op de link te klikken werd een zip-archief gedownload dat een LNK-snelkoppelingsbestand bevatte dat vermomd was als een foto. Het uitvoeren van de snelkoppeling activeerde een keten van PowerShell-commando's die een script ophaalden en uitvoerden, dat vervolgens Node.js en de TONResolver-JavaScript-payload downloadde. Meer algemeen bereikt malware van dit soort slachtoffers ook via software-cracks, onofficiële downloadsites, kwaadaardige e-mailbijlagen en social engineering via andere berichtenplatforms.

Hoe kunt u de installatie van malware voorkomen?

Wees voorzichtig met onverwachte e-mails, vooral die welke u aansporen om op een link te klikken of een bijlage te openen. Aanvallers vermommen berichten steeds vaker als legitieme zakelijke communicatie - klachten, facturen of meldingen van bekende diensten. Verifieer altijd het werkelijke e-maildomein van de afzender voordat u met een link of bestand interageert, en download software alleen van officiële bronnen.

Houd uw besturingssysteem en geïnstalleerde applicaties up-to-date, aangezien patches kwetsbaarheden dichten waar aanvallers op vertrouwen. Gebruik een gerenommeerd beveiligingshulpmiddel met realtimebescherming en voer regelmatig scans uit. Als u denkt dat uw computer al geïnfecteerd is, raden we aan een scan uit te voeren met Combo Cleaner Antivirus voor Windows om binnengedrongen malware automatisch te verwijderen.

Onmiddellijke automatische malwareverwijdering:

Handmatig de dreiging verwijderen, kan een langdurig en ingewikkeld proces zijn dat geavanceerde computer vaardigheden vereist. Combo Cleaner is een professionele automatische malware verwijderaar die wordt aanbevolen om malware te verwijderen. Download het door op de onderstaande knop te klikken:

DOWNLOAD Combo Cleaner

Door het downloaden van software op deze website verklaar je je akkoord met ons privacybeleid en onze algemene voorwaarden. Om het volledige product te kunnen gebruiken moet u een licentie van Combo Cleaner kopen. Beperkte proefperiode van 7 dagen beschikbaar. Combo Cleaner is eigendom van en wordt beheerd door RCS LT, het moederbedrijf van PCRisk.

Snelmenu:

Hoe verwijdert u malware handmatig?

Handmatige malwareverwijdering is een ingewikkelde taak - meestal is het het beste om antivirus- of antimalwareprogramma's dit automatisch te laten doen. Om deze malware te verwijderen raden we het gebruik van Combo Cleaner Antivirus voor Windows aan.

Als u malware handmatig wilt verwijderen, is de eerste stap het identificeren van de naam van de malware die u probeert te verwijderen. Hier is een voorbeeld van een verdacht programma dat op de computer van een gebruiker draait:

Malwareproces dat in Taakbeheer draait

Als u de lijst met programma's die op uw computer draaien heeft gecontroleerd, bijvoorbeeld met Taakbeheer, en een programma heeft geïdentificeerd dat er verdacht uitziet, moet u met deze stappen doorgaan:

handmatige malwareverwijdering stap 1Download een programma genaamd Autoruns. Dit programma toont applicaties die automatisch starten, het register en bestandssysteemlocaties:

Uiterlijk van de Autoruns-applicatie

handmatige malwareverwijdering stap 2Herstart uw computer in de Veilige modus:

Gebruikers van Windows XP en Windows 7: Start uw computer op in de Veilige modus. Klik op Start, klik op Afsluiten, klik op Herstarten, klik op OK. Druk tijdens het opstartproces van uw computer meerdere keren op de F8-toets op uw toetsenbord totdat u het menu Geavanceerde opties van Windows ziet, en selecteer vervolgens Veilige modus met netwerkmogelijkheden uit de lijst.

Windows 7 of Windows XP uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 7 start in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 8: Start Windows 8 in de Veilige modus met netwerkmogelijkheden - Ga naar het startscherm van Windows 8, typ Geavanceerd, selecteer in de zoekresultaten Instellingen. Klik op Geavanceerde opstartopties, selecteer in het geopende venster "Algemene pc-instellingen" Geavanceerd opstarten.

Klik op de knop "Nu opnieuw opstarten". Uw computer wordt nu opnieuw opgestart in het menu "Geavanceerde opstartopties". Klik op de knop "Problemen oplossen" en klik vervolgens op de knop "Geavanceerde opties". Klik in het scherm met geavanceerde opties op "Opstartinstellingen".

Klik op de knop "Opnieuw opstarten". Uw pc wordt opnieuw opgestart in het scherm Opstartinstellingen. Druk op F5 om op te starten in de Veilige modus met netwerkmogelijkheden.

Windows 8 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 8 start in "Veilige modus met netwerkmogelijkheden":

Gebruikers van Windows 10: Klik op het Windows-logo en selecteer het aan/uit-pictogram. Klik in het geopende menu op "Opnieuw opstarten" terwijl u de "Shift"-toets op uw toetsenbord ingedrukt houdt. Klik in het venster "kies een optie" op "Problemen oplossen" en selecteer vervolgens "Geavanceerde opties".

Selecteer in het menu met geavanceerde opties "Opstartinstellingen" en klik op de knop "Opnieuw opstarten". Klik in het volgende venster op de "F5"-knop op uw toetsenbord. Hiermee wordt uw besturingssysteem opnieuw opgestart in de veilige modus met netwerkmogelijkheden.

Windows 10 uitvoeren in Veilige modus met netwerkmogelijkheden

Video die laat zien hoe u Windows 10 start in "Veilige modus met netwerkmogelijkheden":

handmatige malwareverwijdering stap 3Pak het gedownloade archief uit en voer het bestand Autoruns.exe uit.

Pak het Autoruns.zip-archief uit en voer de Autoruns.exe-applicatie uit

handmatige malwareverwijdering stap 4Klik in de Autoruns-applicatie bovenaan op "Options" en schakel de opties "Hide Empty Locations" en "Hide Windows Entries" uit. Klik na deze procedure op het pictogram "Refresh".

Vernieuw de resultaten van de Autoruns-applicatie

handmatige malwareverwijdering stap 5Controleer de lijst die de Autoruns-applicatie geeft en zoek het malwarebestand dat u wilt verwijderen.

U moet het volledige pad en de naam ervan noteren. Let op dat sommige malware procesnamen verbergt onder legitieme Windows-procesnamen. In dit stadium is het zeer belangrijk om te voorkomen dat u systeembestanden verwijdert. Nadat u het verdachte programma dat u wilt verwijderen heeft gevonden, klikt u met de rechtermuisknop op de naam ervan en kiest u "Delete".

Verwijder malware in Autoruns

Nadat u de malware via de Autoruns-applicatie heeft verwijderd (dit zorgt ervoor dat de malware niet automatisch wordt uitgevoerd bij de volgende systeemstart), moet u op uw computer zoeken naar de naam van de malware. Zorg ervoor dat u verborgen bestanden en mappen inschakelt voordat u verdergaat. Als u de bestandsnaam van de malware vindt, zorg er dan voor dat u deze verwijdert.

Zoek naar malware en verwijder deze

Start uw computer opnieuw op in de normale modus. Het volgen van deze stappen zou alle malware van uw computer moeten verwijderen. Let op dat handmatige dreigingsverwijdering geavanceerde computervaardigheden vereist. Als u deze vaardigheden niet heeft, laat de malwareverwijdering dan over aan antivirus- en antimalwareprogramma's.

Deze stappen werken mogelijk niet bij geavanceerde malware-infecties. Zoals altijd is het beter om infectie te voorkomen dan om later te proberen malware te verwijderen. Om uw computer veilig te houden, installeert u de nieuwste updates van het besturingssysteem en gebruikt u antivirussoftware. Om er zeker van te zijn dat uw computer vrij is van malware-infecties, raden we aan deze te scannen met Combo Cleaner Antivirus voor Windows.

Veelgestelde vragen (FAQ)

Mijn computer is geïnfecteerd met TONResolver RAT-malware, moet ik mijn opslagapparaat formatteren om er vanaf te komen?

Formatteren verwijdert de infectie maar wist ook elk bestand op de schijf. Het uitvoeren van een gerenommeerd beveiligingshulpmiddel zoals Combo Cleaner is in de meeste gevallen de veiligere eerste stap - formatteren zou als laatste redmiddel moeten worden beschouwd.

Wat zijn de grootste problemen die TONResolver RAT-malware kan veroorzaken?

TONResolver geeft aanvallers externe toegang tot het geïnfecteerde systeem en laat hen tools voor diefstal van inloggegevens inzetten, willekeurige commando's uitvoeren en verdere malware installeren. Dit kan leiden tot gestolen wachtwoorden, accountkaping, identiteitsdiefstal en financieel verlies.

Wat is het doel van TONResolver RAT-malware?

TONResolver is ontworpen om aanvallers een persistent, versleuteld externetoegangspunt op geïnfecteerde machines te geven. Operators kunnen het gebruiken om commando's uit te voeren, bestanden op te halen en uit te voeren, en vervolgaanvallen zoals diefstal van inloggegevens of aanvullende malware-inzet voor te bereiden.

Hoe is TONResolver RAT-malware op mijn computer terechtgekomen?

Er is waargenomen dat TONResolver zich verspreidt via phishing-e-mails die zich voordoen als klachtmeldingen van gasten van Booking.com, gericht op Japans hotelpersoneel. Door op de link in de e-mail te klikken werd een zip-archief gedownload, en het uitvoeren van het snelkoppelingsbestand daarin activeerde de malware-installatieketen via PowerShell en Node.js.

Beschermt Combo Cleaner mij tegen malware?

Ja. Combo Cleaner kan de meeste bekende malware-infecties detecteren en verwijderen. Omdat geavanceerde dreigingen zich diep in het systeem kunnen verbergen, wordt aanbevolen om een volledige systeemscan uit te voeren om er zeker van te zijn dat niets over het hoofd wordt gezien.

Delen:

facebook
X (Twitter)
linkedin
link kopiëren
Tomas Meskauskas

Tomas Meskauskas

Deskundig beveiligingsonderzoeker, professioneel malware-analist

Ik ben gepassioneerd door computerbeveiliging en -technologie. Ik ben al meer dan 10 jaar werkzaam in verschillende bedrijven die op zoek zijn naar oplossingen voor computertechnische problemen en internetbeveiliging. Ik werk sinds 2010 als auteur en redacteur voor PCrisk. Volg mij op Twitter en LinkedIn om op de hoogte te blijven van de nieuwste online beveiligingsrisico's.

▼ Toon discussie

Het beveiligingsportaal PCrisk wordt aangeboden door het bedrijf RCS LT.

Gecombineerde krachten van beveiligingsonderzoekers helpen computergebruikers voorlichten over de nieuwste online beveiligingsrisico's. Meer informatie over het bedrijf RCS LT.

Onze richtlijnen voor het verwijderen van malware zijn gratis. Als u ons echter wilt steunen, kunt u ons een donatie sturen.

Doneren