Семейство: DonutLoader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 03.08.2026 08:36
Последнее наблюдение в текущем наборе: 07.08.2026 13:14
Образцов в пакете: 3; IOC: 0
Краткое описание
DonutLoader — вредоносная программа типа loader, используемая для загрузки и установки дополнительных вредоносных компонентов на заражённые системы. В статье рассматриваются технические особенности, методы распространения, цепочка заражения, возможности, обнаружение и меры защиты от DonutLoader.
Что представляет собой вредоносная программа
DonutLoader представляет собой загрузчик вредоносных программ, предназначенный для установки дополнительных вредоносных компонентов на заражённые системы. Семейство было зафиксировано в период с 2026-08-03 по 2026-08-07. Образцы, обнаруженные в источнике [1], представлены в формате JavaScript и имеют сигнатуру DonutLoader. Анализ образцов не выявил признаков активности, выходящей за рамки загрузки и установки других компонентов. В статье рассматриваются технические особенности, методы распространения, цепочка заражения, возможности, обнаружение и меры защиты.
Наблюдаемая активность
Наблюдаемая активность DonutLoader ограничивается загрузкой и установкой других вредоносных компонентов на заражённые системы. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Способы распространения
Методы распространения DonutLoader не определены. Образцы, обнаруженные в источнике [1], представлены в формате JavaScript и имеют сигнатуру DonutLoader. Файлы, связанные с DonutLoader, не демонстрируют явных признаков распространения через известные каналы, такие как вредоносные электронные письма или поддельные установщики. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Цепочка заражения
Цепочка заражения DonutLoader начинается с установки образца в виде JavaScript-скрипта. После запуска скрипт загружает и устанавливает дополнительные вредоносные компоненты. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Возможности и цели
DonutLoader обладает возможностью загрузки и установки дополнительных вредоносных компонентов на заражённые системы. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Закрепление и обход защиты
Поведение DonutLoader не демонстрирует явных признаков сохранения активности или маскировки. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков маскировки или сохранения активности. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Какие данные находятся под угрозой
DonutLoader не демонстрирует явных признаков сбора данных. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Признаки заражения
Индикаторы компрометации DonutLoader не выявлены. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Как обнаружить
Обнаружение DonutLoader возможно через анализ файлов, имеющих сигнатуру DonutLoader. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Что делать при обнаружении
При обнаружении DonutLoader необходимо провести полную проверку системы на наличие других вредоносных компонентов. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Удаление и восстановление
Удаление DonutLoader возможно путём очистки системы от вредоносных файлов. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Как защититься
Предотвращение заражения DonutLoader возможно путём использования современных средств защиты, таких как антивирусы и системы обнаружения вторжений. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Примечания по образцам
Образцы DonutLoader, обнаруженные в источнике [1], представлены в формате JavaScript и имеют сигнатуру DonutLoader. При работе с хэшами и карточками образцов следует использовать только проверенные источники и избегать запуска или скачивания образцов. Для безопасной работы с образцами рекомендуется использовать песочницы и специализированные среды анализа. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов.
Вывод
DonutLoader — это загрузчик вредоносных программ, предназначенный для установки дополнительных вредоносных компонентов на заражённые системы. В рамках анализа не выявлено признаков активности, отличной от установки дополнительных компонентов. Образцы, обнаруженные в источнике [1], не демонстрируют явных признаков взаимодействия с внешними серверами или сбора данных. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от загрузки и установки других компонентов. Данные наблюдения подтверждены анализом образцов, обнаруженных в источнике [1].
Индикаторы и образцы
Хэши репрезентативных образцов
- SHA256:
5a78ed88bda581548fd4ec5cd17d8d9f50bc9e7367404f487d92e28d50b28e90; MD5:64ca379d04f00e6775fc039a2a86418c; имя:SOA.JS
- SHA256:
99158b6292e3e4d785e0351b8c5f75a742d1439570a4058ad74e6179d8d8c8d3; MD5:09e954b7c78e91fd319a5083e1ed1444; имя:Store ID FH3H38472J9DJ4.txt.lnk
- SHA256:
a2da5567a45a50560adb90e9d5795fa01208d3d06bc12d5f7aa3cca87dedd5a7; MD5:11ffec074fba8e17ea946d85312defbf; имя:HSBC_BANK_PAYMENT_SLIP_MT103pdf.JS
Карточки образцов для изолированной лаборатории
Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Источники
История обновлений статьи
- 08.08.2026 — Опубликована первая версия материала.
