Семейство: Agent Tesla
Класс: кейлоггер
Раздел: Шпионское ПО
Основание публикации: свежие наблюдения не старше 7 дней
Первое наблюдение в текущем наборе: 03.08.2026 08:30
Последнее наблюдение в текущем наборе: 07.08.2026 13:18
Образцов в пакете: 3; IOC: 9
Краткое описание
Agent Tesla — вредоносная программа для операционных систем Windows, классифицированная как кейлоггер и стиллер. Программа собирает данные ввода с клавиатуры, буфер обмена и учётные данные приложений. Распространяется через фишинговые письма, вложения и скрипты, часто маскируясь под документы или архивы. Согласно данным источников [1], [2], семейство активно используется в почтовых кампаниях.
Что представляет собой вредоносная программа
Agent Tesla — вредоносная программа для операционных систем Windows, предназначенная для сбора данных пользователей, включая введённые данные, снимки экрана и учётные записи приложений. Программа является частью семейства spyware и keylogger, с функциями кражи учётных данных и перехвата ввода с клавиатуры. Она активно используется в почтовых кампаниях и может быть запущена через вредоносные скрипты или документы. Согласно данным [1], [2], семейство демонстрирует регулярную активность, с использованием различных доменов для связи с серверами управления.
Наблюдаемая активность
Активность Agent Tesla включает сбор данных ввода с клавиатуры, буфера обмена, снимки экрана, а также перехват учётных данных браузеров и почтовых клиентов. Программа может использовать различные методы для получения доступа к данным, включая использование API Windows для перехвата событий ввода. Также она может запускаться через автозапуск, чтобы сохранить своё присутствие в системе. Согласно анализу образцов, вредоносная программа может быть запущена через JavaScript-скрипты, которые маскируются под документы или архивы. В некоторых случаях она может использовать методы обфускации, такие как ConfuserEx, чтобы усложнить её обнаружение. Программа может также использовать функции для получения информации о системе, включая информацию о местоположении и языке системы.
Способы распространения
Распространение Agent Tesla происходит через фишинговые письма, вложения в архивах, документы и скрипты. Программа может быть запущена через вредоносные скрипты, такие как JavaScript, которые маскируются под документы или архивы. В некоторых случаях она может быть распространена через поддельные деловые сообщения, которые содержат вложения с вредоносным кодом. Согласно данным [1], [2], распространение включает использование различных доменов, таких как ftp.4bagh.net, ftp.sanchezamador.com.mx и другие, которые используются для связи с серверами управления. Также возможна доставка через вредоносные файлы, связанные с фишинговыми атаками или эксплуатацией уязвимостей.
Цепочка заражения
Цепочка заражения Agent Tesla начинается с фишингового письма, содержащего вложение или ссылку на вредоносный файл. В зависимости от типа вложения, файл может быть запущен как скрипт JavaScript или выполнить другую вредоносную активность. После запуска, вредоносная программа может быть скомпилирована или обфусцирована, чтобы скрыть свои действия. Затем она может использовать методы для получения доступа к данным, включая перехват ввода с клавиатуры и буфера обмена. Также она может использовать функции для получения информации о системе, включая информацию о местоположении и языке системы. После запуска, программа может использовать методы для сохранения своей активности, включая регистрацию в автозапуске или использование других механизмов. Это позволяет ей оставаться в системе даже после перезагрузки.
Возможности и цели
Agent Tesla обладает широким набором возможностей, включая перехват клавиатуры и буфера обмена, сбор данных ввода с клавиатуры, снимки экрана, а также кражу учётных данных приложений. Программа может собирать данные из различных источников, включая браузеры, почтовые клиенты и FTP-приложения. Также она может использовать функции для получения информации о системе, включая информацию о местоположении и языке системы. Вредоносная программа может быть скомпилирована или обфусцирована, чтобы скрыть свои действия. Она может также использовать методы для получения доступа к данным, включая использование API Windows для перехвата событий ввода. Также она может использовать функции для сохранения своей активности, включая регистрацию в автозапуске или использование других механизмов.
Закрепление и обход защиты
Agent Tesla может использовать различные методы для обеспечения своего присутствия в системе, включая регистрацию в автозапуске или использование других механизмов. Программа может также использовать методы обфускации, такие как ConfuserEx, чтобы усложнить её обнаружение. Также она может использовать функции для получения информации о системе, включая информацию о местоположении и языке системы. Вредоносная программа может использовать различные методы для скрытия своей активности, включая использование API Windows для перехвата событий ввода. Также она может использовать функции для сохранения своей активности, включая регистрацию в автозапуске или использование других механизмов.
Какие данные находятся под угрозой
Agent Tesla специализируется на сборе данных, включая введённые данные, снимки экрана, учётные данные приложений и данные буфера обмена. Программа может собирать данные из различных источников, включая браузеры, почтовые клиенты и FTP-приложения. Также она может использовать функции для получения информации о системе, включая информацию о местоположении и языке системы. Вредоносная программа может быть скомпилирована или обфусцирована, чтобы скрыть свои действия. Она может также использовать методы для получения доступа к данным, включая использование API Windows для перехвата событий ввода.
Признаки заражения
Ключевые индикаторы компрометации Agent Tesla включают доменные имена, используемые для связи с серверами управления. Согласно [2], [3], среди наиболее часто встречающихся доменов можно выделить ftp.4bagh.net, ftp.sanchezamador.com.mx, ftp.zetrocom.my, mail.voestelpine.com, ftp.gebzekamlok.com, ftp.darlenemarino.cyou, ftp.melrz.com, ftp.lodenrandmarines.com, ftp.raxclopent.info. Эти домены могут быть использованы для передачи собранных данных или получения команд от злоумышленников. Также могут использоваться хэши файлов, такие как 707c9077934fbbf80229b6c018dcbff068352d78f765b0187adfda25198f31ef, d21d86002931aaac18703428b8db94f1877a450d121d0c7037d24dccd9b59951, e177832273e9347afe9af00a28c4c53a092bb8e86f34b452b363018ac9500969. Эти хэши могут быть использованы для обнаружения вредоносных файлов в системах.
Как обнаружить
Обнаружение Agent Tesla возможно через анализ сетевых соединений, файлов и процессов. Системы с включённым EDR могут обнаружить активность, связанную с вредоносными скриптами, такими как JavaScript, которые могут быть запущены через вредоносные файлы. Также могут использоваться сигнатуры, такие как Family: AgentTesla, Badlisted process makes network request, Checks computer location settings, Accesses Microsoft Outlook profiles. Согласно [1], [2], [3], вредоносные файлы могут быть обнаружены с помощью антивирусных решений, таких как Kaspersky, Triage, FileScan-IO. Также могут использоваться другие методы, такие как анализ поведения, включая использование API Windows для перехвата событий ввода. Системы, которые применяют современные меры защиты, могут обнаружить Agent Tesla до того, как она сможет выполнить свои задачи.
Что делать при обнаружении
При обнаружении Agent Tesla необходимо немедленно изолировать заражённые устройства от сети. Далее следует провести полный анализ системы, включая проверку файлов, процессов и сетевых соединений. Системы с включённым EDR могут предоставить подробную информацию о поведении вредоносной программы. Также необходимо проверить журналы событий Windows, чтобы выявить возможные попытки входа в систему с использованием украденных учётных данных. После изоляции и анализа, следует провести полную очистку системы, включая удаление всех вредоносных файлов и процессов. Также необходимо изменить пароли и убедиться, что все пользователи имеют актуальные учётные данные. В случае необходимости, следует провести аудит безопасности и применить дополнительные меры защиты.
Удаление и восстановление
Удаление Agent Tesla требует полной очистки системы от вредоносных файлов и процессов. Системы с включённым EDR могут предоставить информацию о поведении вредоносной программы, что поможет в её полной очистке. Также необходимо удалить все файлы, связанные с вредоносной программой, и проверить, не было ли оставлена какая-либо конфигурация или запись в автозапуске. После очистки, следует провести полный анализ системы, чтобы убедиться, что вредоносная программа полностью удалена. Также необходимо изменить пароли и убедиться, что все пользователи имеют актуальные учётные данные. В случае необходимости, следует провести аудит безопасности и применить дополнительные меры защиты.
Как защититься
Профилактика заражения Agent Tesla требует применения современных мер защиты, включая фильтрацию почты, sandbox вложений, блокировку скриптов и использование MFA. Также необходимо регулярно обновлять антивирусные базы данных и применять решения, которые могут обнаружить вредоносные скрипты, такие как JavaScript. Системы, которые применяют EDR, могут обнаружить активность, связанную с вредоносными скриптами, и предотвратить их запуск. Также важно обучать пользователей, чтобы они могли распознавать фишинговые письма и не открывать подозрительные вложения. Также необходимо регулярно проводить аудит безопасности и применять дополнительные меры защиты.
Примечания по образцам
Образцы Agent Tesla, такие как 707c9077934fbbf80229b6c018dcbff068352d78f765b0187adfda25198f31ef, d21d86002931aaac18703428b8db94f1877a450d121d0c7037d24dccd9b59951, e177832273e9347afe9af00a28c4c53a092bb8e86f34b452b363018ac9500969, могут быть использованы для тестирования систем защиты. Однако, перед использованием любого образца, необходимо убедиться, что он находится в безопасной среде и не представляет угрозы для целевой системы. Также важно понимать, что хэши файлов могут быть использованы для обнаружения вредоносных файлов, но не должны применяться для запуска или анализа в реальных условиях. Все действия по работе с образцами должны соответствовать политике безопасности организации.
Вывод
Agent Tesla — вредоносная программа для Windows, которая представляет собой кейлоггер и стиллер, способный собирать данные ввода с клавиатуры, буфер обмена и учётные данные приложений. Программа активно распространяется через фишинговые письма и вредоносные скрипты. Обнаружение и предотвращение Agent Tesla требуют применения современных мер защиты, включая фильтрацию почты, sandbox вложений, блокировку скриптов и использование MFA. Системы, которые применяют EDR, могут обнаружить активность вредоносной программы и предотвратить её запуск. Также важно обучать пользователей, чтобы они могли распознавать фишинговые письма и не открывать подозрительные вложения. Регулярное обновление антивирусных баз данных и применение решений, которые могут обнаружить вредоносные скрипты, являются важными мерами защиты.
Индикаторы и образцы
Хэши репрезентативных образцов
- SHA256:
707c9077934fbbf80229b6c018dcbff068352d78f765b0187adfda25198f31ef; MD5:51741fb6a164b682ea8e49a7a51aef74; имя:Nomina 08.6.2026.pdf.js
- SHA256:
d21d86002931aaac18703428b8db94f1877a450d121d0c7037d24dccd9b59951; MD5:35e023c3800818b49f0f5086b1ed3170; имя:Nomina 08.6.2026.pdf.js
- SHA256:
e177832273e9347afe9af00a28c4c53a092bb8e86f34b452b363018ac9500969; MD5:64491953187a24e53fec6871be3e5e46; имя:Quotation_Requirement.js
Сетевые и технические IOC
Код:
domain: ftp[.]4bagh[.]net
domain: ftp[.]sanchezamador[.]com[.]mx
domain: ftp[.]zetrocom[.]my
domain: mail[.]voestelpine[.]com
domain: ftp[.]gebzekamlok[.]com
domain: ftp[.]darlenemarino[.]cyou
domain: ftp[.]melrz[.]com
domain: ftp[.]lodenrandmarines[.]com
domain: ftp[.]raxclopent[.]info
Карточки образцов для изолированной лаборатории
Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Источники
История обновлений статьи
- 07.08.2026 — Опубликована первая версия материала.
