Обзор и происхождение
Amatera — семейство вредоносного ПО для Windows, классифицируемое как загрузчик (downloader/loader). Его основная функция — доставка и запуск последующих стадий: в типичных кампаниях такие загрузчики выступают «первой линией» и подтягивают инфостилеры, RAT и другие полезные нагрузки по заказу оператора. Amatera известна как сервис, распространяемый в подпольных форумах по модели Malware-as-a-Service, что объясняет разнообразие нагрузок, наблюдаемых у заражённых узлов.
В открытых источниках семейство зафиксировано как активное: Malpedia содержит страницу для win.amatera, а ThreatFox на момент подготовки профиля показывает несколько свежих IOC-записей типа domain с категорией payload_delivery. Тег etherhiding в этих записях указывает на использование техники, при которой вредоносные инструкции или ссылки на нагрузку размещаются в блокчейн-инфраструктуре (например, в смарт-контрактах), что затрудняет блокировку канала доставки традиционными средствами. Точная дата появления семейства и связи с другими семействами по открытым данным однозначно не установлены.
Целевая среда — рабочие станции и домашние системы под управлением Windows. Жертвы выбираются, как правило, через массовые каналы доставки (фишинг, поддельные установщики, вредоносная реклама), а не через таргетированные атаки, поэтому типичный профиль жертвы — конечный пользователь с правами обычного или локального администратора.
Функциональные модули
- Загрузчик нагрузки: обращается к серверам распространения (payload_delivery), скачивает исполняемые компоненты и запускает их в памяти или на диске. Это единственная функция, подтверждённая текущими IOC-данными.
- Диспетчер последующих стадий: по данным открытых описаний класса, загрузчики типа Amatera передают оператору возможность выбирать доставляемую нагрузку (стилеры, майнеры, RAT); конкретный набор нагрузок в кампании зависит от заказчика и требует анализа трафика на узле.
- Канал доставки на основе etherhiding: теги записей указывают на размещение элементов инфраструктуры доставки в блокчейн-механизме; защитникам это важно, поскольку такие каналы не блокируются списками доменов в классическом виде.
- Модули закрепления и разведки: для загрузчиков этого класса типично закрепление в системе и сбор базовой информации о хосте, однако для Amatera это не подтверждено доступными источниками и требует анализа образцов.
Техники и API
Подтверждённые данные ограничиваются ролью серверов распространения нагрузки. Для загрузчиков данного класса обычно характерны: запуск нагрузки через CreateProcess или Process Injection (WriteProcessMemory, CreateRemoteThread/синтетические вызовы), получение содержимого через WinInet/WinHTTP (URLDownloadToFile, HttpSendRequest), возможное применение PowerShell или rundll32 для запуска стадий, а также закрепление через Run-ключи реестра или задачи планировщика. Эти техники следует рассматривать как вероятные для класса, а не как подтверждённые для Amatera; конкретные API-вызовы и механизмы требуют статического и динамического анализа образцов.
IOC и индикаторы
ThreatFox содержит 4 свежие IOC-записи для Amatera, все типа domain, с категорией payload_delivery — то есть это домены серверов распространения нагрузки. Теги etherhiding и nochain указывают на специфику инфраструктуры доставки. Значения индикаторов в тексте не публикуются; актуальные домены доступны в базе ThreatFox, а карточки образцов (при наличии) предоставляются ниже скрытым блоком рендерера. Уверенность в привязке записей к семейству умеренная: Malpedia связывает страницу семейства с этими IOC, но сведения следует сопоставлять с текущими образцами.
Обнаружение
- Сетевое: отслеживание обращений процессов к недавно зарегистрированным доменам из категории payload_delivery; корреляция с фидами ThreatFox в SIEM.
- Поведенческое: процессы Office/скриптовых интерпретаторов/установщиков, инициирующие загрузку исполняемых файлов и последующий запуск новых PE; аномальные цепочки «скачивание → немедленный запуск».
- EDR: детектирование инжекции в доверенные процессы и создания задач планировщика/Run-ключей неизвестными родителями.
- YARA/сигнатуры: правила по строкам конфигурации загрузчика и упаковочным признакам — целесообразно строить после статического анализа актуальных образцов, а не по общим шаблонам.
Защита и снижение риска
- Ограничить запуск исполняемых файлов из пользовательских каталогов и временных папок (AppLocker/WDAC).
- Блокировать макросы и загрузку исполняемых файлов из интернет-зоны (MOTW, SmartScreen, политика Office).
- Сетевая фильтрация с актуальными фидами и DNS-защита; учитывать, что etherhiding-каналы могут обходить списки доменов.
- EDR-политики на инжекцию, подозрительные родительско-дочерние цепочки и PowerShell.
- Латеральное перемещение: сегментация, ограничение прав администратора, MFA для привилегированных сессий.
- Своевременное обновление ОС и браузеров — типичные исходные точки доставки через эксплойты и поддельные обновления.
Что делать при подозрении на заражение
- Изолировать узел от сети, сохранив телеметрию EDR и сетевые журналы.
- Зафиксировать запущенные процессы, автозапуски, задачи планировщика и сетевые соединения до очистки.
- Определить, какая нагрузка была доставлена: искать вторичные PE, обращения к доменам payload_delivery, следы стилеров или RAT.
- Проверить закрепление (Run-ключи, задачи, службы, WMI-подписки) и удалить все компоненты, а не только загрузчик.
- Ротировать учётные данные и сессии, использовавшиеся на узле, включая пароли браузера и токены, если доставлялся стилер.
- Расширить поиск индикаторов на другие узлы организации по доменам из фидов и поведенческим паттернам.
- Переустановку системы выполнять только если целостность не может быть подтверждена; иначе — точечная очистка с контролем повторного заражения.
Ограничения текущего анализа
Доступные открытые данные подтверждают только существование семейства, его классификацию как загрузчика и наличие активных доменов распространения нагрузки. Не подтверждены: конкретные техники закрепления, используемые Windows API, алгоритмы шифрования конфигурации, перечень доставляемых нагрузок, методы первичной доставки (фишинг, поддельные установщики, реклама) и детали механизма etherhiding применительно к Amatera. Для их установления необходим статический разбор актуальных образцов (распаковка, извлечение конфигурации) и динамический прогон в изолированной среде с фиксацией сетевого трафика и действий на хосте.
Источники
История обновлений статьи
- 05.10.2026 — Опубликована первая версия материала.
