Семейство: ConnectWise
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 11.08.2026 11:01
Последнее наблюдение в текущем наборе: 13.08.2026 08:32
Образцов в пакете: 3; IOC: 0
Поведение, распространение и защита
Что делает
ConnectWise — семейство вредоносных программ для операционных систем Windows, классифицируемое как удалённое администрирование (RAT). По данным доступных образцов, основное назначение — предоставление администратору удалённого доступа к заражённой системе. Семейство может быть связано с RMM-платформой ScreenConnect, однако конкретные механизмы управления и сбора данных не подтверждены. Файлы имеют архитектуру I386 и формат PE.
Как распространяется
Образцы семейства ConnectWise распространяются через веб-загрузку (web_download). Доступны файлы в форматах exe и zip. Согласно метаданным, семейство может быть связано с подписью и тегами, указывающими на принадлежность к RMM-инструментам. Методы доставки, отличные от веб-загрузки, не подтверждены.
Как обнаружить
- Наличие в метаданных файлов тегов Backdoor, RAT, ConnectWise, ScreenConnect.
- Использование YARA-правил, таких как INDICATOR_RMM_ConnectWise_ScreenConnect.
- Обнаружение строки ConnectWise в файле.
- Проверка на использование языка программирования Go, если применяется.
- Анализ поведения в контексте RMM-инструментов при обнаружении необычной активности.
Что делать при заражении
- Изолировать заражённый хост от сети.
- Сохранить телеметрию активности процессов и сетевых соединений.
- Проверить наличие закреплений, таких как ключи реестра или службы.
- Оценить использование учётных данных и сбросить потенциально скомпрометированные пароли.
- Исключить подозреваемые файлы и процессы из системы.
- При невозможности подтвердить целостность системы — рассмотреть полную переустановку ОС.
Как снизить риск
- Ограничить доступ к веб-ресурсам, содержащим подозрительные ссылки.
- Проверять файлы, загружаемые из интернета, на соответствие известным сигнатурам.
- Использовать средства контроля доступа и антивирусную защиту с актуальными сигнатурами.
- Ограничивать права пользователей и применять принцип минимальных привилегий.
- Проводить регулярный аудит установленных программ и сервисов, особенно связанных с удалённым управлением.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
