Семейство: Empire Downloader
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 18.08.2026 15:06
Последнее наблюдение в текущем наборе: 18.08.2026 15:06
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
Empire Downloader — вредоносное семейство для Windows, классифицируемое как ботнет. Подтверждённые данные фиксируют его интеграцию в распределённую сеть и взаимодействие с командными серверами. Основное назначение — обеспечение канала управления для координации действий заражённых узлов. Специфические механизмы эксплуатации, такие как сбор учётных данных или кейлоггер, в текущих доказательствах не детализированы.
Как распространяется
Данные о конкретных каналах доставки и методах первичного заражения в текущих доказательствах отсутствуют. Известно лишь, что узлы взаимодействуют с внешними серверами управления.
Как обнаружить
- Мониторинг исходящих сетевых соединений на предмет взаимодействия с известными C&C-адресами.
- Анализ процессов на наличие аномальных сетевых активностей, характерных для ботнет-клиентов.
- Проверка журналов безопасности на попытки установки или запуска подозрительных модулей.
Что делать при заражении
- Изолировать заражённый узел от сети для предотвращения дальнейшей коммуникации с C&C.
- Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
- Проверить механизмы закрепления и наличие вторичных нагрузок.
- Оценить использование учётных данных и возможное дальнейшее перемещение в сети.
- Удалить подтверждённые артефакты или переустановить систему, если её целостность нельзя подтвердить.
Как снизить риск
- Настроить фильтрацию сетевого трафика для блокировки известных C&C-адресов.
- Регулярно обновлять правила межсетевого экрана и IDS/IPS.
Источники
История обновлений статьи
- 20.08.2026 — Опубликована первая версия материала.
