Amatera: технический профиль семейства

Обзор и происхождение​


Amatera — семейство вредоносного ПО для Windows, классифицируемое как загрузчик (downloader/loader). Его основная функция — доставка и запуск последующих стадий: в типичных кампаниях такие загрузчики выступают «первой линией» и подтягивают инфостилеры, RAT и другие полезные нагрузки по заказу оператора. Amatera известна как сервис, распространяемый в подпольных форумах по модели Malware-as-a-Service, что объясняет разнообразие нагрузок, наблюдаемых у заражённых узлов.

В открытых источниках семейство зафиксировано как активное: Malpedia содержит страницу для win.amatera, а ThreatFox на момент подготовки профиля показывает несколько свежих IOC-записей типа domain с категорией payload_delivery. Тег etherhiding в этих записях указывает на использование техники, при которой вредоносные инструкции или ссылки на нагрузку размещаются в блокчейн-инфраструктуре (например, в смарт-контрактах), что затрудняет блокировку канала доставки традиционными средствами. Точная дата появления семейства и связи с другими семействами по открытым данным однозначно не установлены.

Целевая среда — рабочие станции и домашние системы под управлением Windows. Жертвы выбираются, как правило, через массовые каналы доставки (фишинг, поддельные установщики, вредоносная реклама), а не через таргетированные атаки, поэтому типичный профиль жертвы — конечный пользователь с правами обычного или локального администратора.

Функциональные модули​


  • Загрузчик нагрузки: обращается к серверам распространения (payload_delivery), скачивает исполняемые компоненты и запускает их в памяти или на диске. Это единственная функция, подтверждённая текущими IOC-данными.
  • Диспетчер последующих стадий: по данным открытых описаний класса, загрузчики типа Amatera передают оператору возможность выбирать доставляемую нагрузку (стилеры, майнеры, RAT); конкретный набор нагрузок в кампании зависит от заказчика и требует анализа трафика на узле.
  • Канал доставки на основе etherhiding: теги записей указывают на размещение элементов инфраструктуры доставки в блокчейн-механизме; защитникам это важно, поскольку такие каналы не блокируются списками доменов в классическом виде.
  • Модули закрепления и разведки: для загрузчиков этого класса типично закрепление в системе и сбор базовой информации о хосте, однако для Amatera это не подтверждено доступными источниками и требует анализа образцов.

Техники и API​


Подтверждённые данные ограничиваются ролью серверов распространения нагрузки. Для загрузчиков данного класса обычно характерны: запуск нагрузки через CreateProcess или Process Injection (WriteProcessMemory, CreateRemoteThread/синтетические вызовы), получение содержимого через WinInet/WinHTTP (URLDownloadToFile, HttpSendRequest), возможное применение PowerShell или rundll32 для запуска стадий, а также закрепление через Run-ключи реестра или задачи планировщика. Эти техники следует рассматривать как вероятные для класса, а не как подтверждённые для Amatera; конкретные API-вызовы и механизмы требуют статического и динамического анализа образцов.

IOC и индикаторы​


ThreatFox содержит 4 свежие IOC-записи для Amatera, все типа domain, с категорией payload_delivery — то есть это домены серверов распространения нагрузки. Теги etherhiding и nochain указывают на специфику инфраструктуры доставки. Значения индикаторов в тексте не публикуются; актуальные домены доступны в базе ThreatFox, а карточки образцов (при наличии) предоставляются ниже скрытым блоком рендерера. Уверенность в привязке записей к семейству умеренная: Malpedia связывает страницу семейства с этими IOC, но сведения следует сопоставлять с текущими образцами.

Обнаружение​


  • Сетевое: отслеживание обращений процессов к недавно зарегистрированным доменам из категории payload_delivery; корреляция с фидами ThreatFox в SIEM.
  • Поведенческое: процессы Office/скриптовых интерпретаторов/установщиков, инициирующие загрузку исполняемых файлов и последующий запуск новых PE; аномальные цепочки «скачивание → немедленный запуск».
  • EDR: детектирование инжекции в доверенные процессы и создания задач планировщика/Run-ключей неизвестными родителями.
  • YARA/сигнатуры: правила по строкам конфигурации загрузчика и упаковочным признакам — целесообразно строить после статического анализа актуальных образцов, а не по общим шаблонам.

Защита и снижение риска​


  • Ограничить запуск исполняемых файлов из пользовательских каталогов и временных папок (AppLocker/WDAC).
  • Блокировать макросы и загрузку исполняемых файлов из интернет-зоны (MOTW, SmartScreen, политика Office).
  • Сетевая фильтрация с актуальными фидами и DNS-защита; учитывать, что etherhiding-каналы могут обходить списки доменов.
  • EDR-политики на инжекцию, подозрительные родительско-дочерние цепочки и PowerShell.
  • Латеральное перемещение: сегментация, ограничение прав администратора, MFA для привилегированных сессий.
  • Своевременное обновление ОС и браузеров — типичные исходные точки доставки через эксплойты и поддельные обновления.

Что делать при подозрении на заражение​


  1. Изолировать узел от сети, сохранив телеметрию EDR и сетевые журналы.
  2. Зафиксировать запущенные процессы, автозапуски, задачи планировщика и сетевые соединения до очистки.
  3. Определить, какая нагрузка была доставлена: искать вторичные PE, обращения к доменам payload_delivery, следы стилеров или RAT.
  4. Проверить закрепление (Run-ключи, задачи, службы, WMI-подписки) и удалить все компоненты, а не только загрузчик.
  5. Ротировать учётные данные и сессии, использовавшиеся на узле, включая пароли браузера и токены, если доставлялся стилер.
  6. Расширить поиск индикаторов на другие узлы организации по доменам из фидов и поведенческим паттернам.
  7. Переустановку системы выполнять только если целостность не может быть подтверждена; иначе — точечная очистка с контролем повторного заражения.

Ограничения текущего анализа​


Доступные открытые данные подтверждают только существование семейства, его классификацию как загрузчика и наличие активных доменов распространения нагрузки. Не подтверждены: конкретные техники закрепления, используемые Windows API, алгоритмы шифрования конфигурации, перечень доставляемых нагрузок, методы первичной доставки (фишинг, поддельные установщики, реклама) и детали механизма etherhiding применительно к Amatera. Для их установления необходим статический разбор актуальных образцов (распаковка, извлечение конфигурации) и динамический прогон в изолированной среде с фиксацией сетевого трафика и действий на хосте.

Источники​


  1. ThreatFox — IOC Amatera
  2. Malpedia — Amatera

История обновлений статьи​


  • 05.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ