Семейство: Dridex
Класс: банковский троян
Раздел: Банковские трояны
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 10.09.2026 12:35
Последнее наблюдение в текущем наборе: 10.09.2026 16:42
Образцов в пакете: 0; IOC: 2
Поведение, распространение и защита
Что делает
Dridex — это зрелое семейство банковских троянов (banker) для Windows, разработанное для целевых атак на корпоративный и финансовый секторы. В отличие от массовых инфостилеров, Dridex обладает сложной модульной архитектурой, которая позволяет операторам гибко конфигурировать функциональность в зависимости от целей атаки. Основное назначение вредоноса — перехват и модификация данных, передаваемых между жертвой и банковскими веб-порталами, а также кража учётных данных и сессий.
Функциональность Dridex реализуется через набор модулей, которые загружаются динамически. Ключевые модули включают: модуль перехвата трафика (man-in-the-browser), который анализирует HTTP-запросы и ответы, модифицируя поля форм для подмены реквизитов; модуль кражи данных, собирающий учётные данные из браузеров, файловых менеджеров и специализированного ПО; модуль управления сессиями, позволяющий операторам удалённо контролировать заражённые хосты. Также присутствуют модули для обхода защитных механизмов и обеспечения устойчивости процесса.
Целевыми данными являются учётные данные банковских приложений, данные карт, сессионные токены и история транзакций. Dridex часто нацеливается на корпоративные сети, где используются специализированное банковское ПО и ERP-системы. Вредонос использует техники шифрования для сокрытия конфигурации и модулей, а также применяет антианализ для определения среды виртуальной машины или песочницы.
Для закрепления Dridex использует стандартные механизмы Windows: записи в реестре, планировщик задач и автозагрузку. Однако, в отличие от многих троянов, Dridex часто работает в паре с лоадерами, которые обеспечивают первичное внедрение и загрузку основных модулей. Это позволяет минимизировать следы в файловой системе и усложняет детектирование.
Эксфильтрация данных осуществляется через зашифрованные каналы, часто с использованием легитимных протоколов (HTTPS) и обфусцированных запросов. Dridex может использовать DNS-туннелирование или HTTP-POST для передачи данных на C2-серверы. Вредонос также способен устанавливать дополнительные нагрузки, такие как RAT или ратомварь, в зависимости от конфигурации.
Антианализ включает проверку времени выполнения, анализ окружения (виртуальные машины, эмуляторы) и проверку целостности процесса. Dridex может использовать техники EDR-обхода, такие как инъекция кода в легитимные процессы и использование системных API для скрытия активности.
Технический разбор образцов
В текущем пакете доказательств отсутствуют конкретные образцы для детального технического разбора. Пакет содержит только сводные IOC-данные, которые не позволяют провести анализ конкретных бинарных файлов. Поэтому данный раздел остаётся пустым, так как нет данных о формате, архитектуре, сигнатурах или поведении отдельных образцов.
Как распространяется
Подтверждённые каналы доставки для текущих образцов неизвестны, так как в пакете отсутствуют данные о delivery_method. Типичные для семейства Dridex каналы распространения включают фишинговые письма с вредоносными вложениями (макросы, документы), эксплойты уязвимостей в браузерах и офисных пакетах, а также заражённые USB-накопители. Dridex часто распространяется через целевые атаки на корпоративные организации, где используются специализированные банковские приложения.
Вредонос может использоваться в цепочках атак, где первичная нагрузка (лоадер) загружает основные модули Dridex. Это позволяет избежать детектирования на этапе первичного проникновения. Также Dridex может распространяться через компрометированные веб-сайты или через уязвимости в корпоративных системах.
Как обнаружить
- Мониторинг аномальной активности в банковских приложениях: Dridex часто взаимодействует с процессами, связанными с банковским софтом, и может вызывать подозрительные API-вызовы (например, SetWindowsHookEx для перехвата клавиатуры).
- Анализ сетевого трафика: Dridex использует зашифрованные каналы для эксфильтрации данных. Ищите аномальные HTTPS-соединения с неизвестными доменами, особенно если они происходят из процессов, не связанных с браузером.
- Проверка реестра и планировщика задач: Dridex может создавать записи для закрепления. Ищите подозрительные значения в Run-ключах и задачи, запускающие исполняемые файлы из временных каталогов.
- Мониторинг процессов: Dridex может использовать техник инъекции кода в легитимные процессы (например, svchost.exe, explorer.exe). Ищите процессы с аномальными потоками или модулями, загруженными из подозрительных путей.
- Анализ файлов: Dridex часто хранит конфигурацию и модули в зашифрованном виде. Ищите файлы с аномальной энтропией или файлы, которые не соответствуют типичным для легитимных приложений.
- YARA-правила: Используйте YARA-правила, нацеленные на сигнатуры Dridex. Хотя конкретные правила не публикуются, они могут включать поиск характерных строк или структур в бинарных файлах.
- Поведенческий анализ: Dridex может использовать техники обхода EDR, такие как отключение защитных механизмов или маскировка под легитимные процессы. Ищите процессы, которые изменяют системные настройки или отключают службы безопасности.
- Сетевые паттерны: Dridex может использовать DNS-туннелирование. Ищите аномальные DNS-запросы с длинными поддоменами или запросы к неизвестным TLD.
- Проверка браузеров: Dridex может модифицировать данные в браузерах. Ищите аномальные изменения в истории браузера или в данных, передаваемых через формы.
- Анализ логов: Dridex может оставлять следы в системных логах. Ищите аномальные события, связанные с созданием файлов, изменением реестра или сетевыми соединениями.
Что делать при заражении
- Изоляция хоста: Немедленно отключите заражённый хост от сети, чтобы предотвратить дальнейшую эксфильтрацию данных и распространение вредоноса.
- Сохранение телеметрии: Сделайте снимок памяти и сохраните логи систем, сетевые пакеты и файлы, связанные с подозрительной активностью. Это поможет в последующем анализе.
- Определение затронутых данных: Определите, какие учётные данные и сессии могли быть скомпрометированы. Особое внимание уделите банковским приложениям и корпоративным системам.
- Проверка закрепления: Проверьте реестр, планировщик задач и автозагрузку на наличие следов Dridex. Удалите все подозрительные записи.
- Ротация секретов: Смените все учётные данные, которые могли быть украдены, с чистого устройства. Отзовите активные сессии и токены.
- Проверка вторичных нагрузок: Проверьте хост на наличие других вредоносных программ, которые могли быть установлены Dridex. Используйте антивирусное сканирование и поведенческий анализ.
- Критерий возврата хоста: Возвращайте хост в эксплуатацию только после того, как убедитесь, что все следы Dridex удалены и система защищена. Если целостность системы нельзя подтвердить, рассмотрите переустановку ОС.
- Переустановка ОС: Переустановка ОС не является автоматическим первым шагом, но может быть необходима, если невозможно гарантировать полное удаление вредоноса.
Как снизить риск
- Фильтрация электронной почты: Используйте спам-фильтры и блокируйте вложения с макросами и исполняемыми файлами. Обучайте сотрудников распознавать фишинговые письма.
- Обновление ПО: Регулярно обновляйте операционную систему, браузеры и офисные пакеты, чтобы закрыть уязвимости, которые могут использоваться для доставки Dridex.
- Использование EDR: Внедрите решения EDR, которые способны детектировать аномальную активность, связанную с Dridex, включая инъекцию кода и аномальные сетевые соединения.
- Сегментация сети: Разделите корпоративную сеть на сегменты, чтобы ограничить распространение вредоноса. Особое внимание уделите сегментам, где используются банковские приложения.
- Мониторинг банковских приложений: Внедрите мониторинг активности в банковских приложениях, чтобы детектировать аномальные изменения данных или подозрительные запросы.
- Обучение сотрудников: Проводите регулярные тренинги по кибербезопасности, чтобы сотрудники могли распознавать фишинговые атаки и другие методы доставки Dridex.
- Использование MFA: Внедрите многофакторную аутентификацию для доступа к банковским системам и корпоративным ресурсам. Это снизит риск компрометации учётных данных.
- Регулярное резервное копирование: Создавайте регулярные резервные копии важных данных, чтобы в случае заражения можно было восстановить систему без потери данных.
Источники
История обновлений статьи
- 11.09.2026 — Опубликована первая версия материала.
