Eye Pyramid: Windows-ботнет удалённого управления и кибершпионажа с инфраструктурой C2

Семейство: Eye Pyramid
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 26.08.2026 22:44
Последнее наблюдение в текущем наборе: 27.08.2026 09:44
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает

Eye Pyramid — семейство вредоносного ПО для Windows, функционирующее как ботнет удалённого управления с выраженным шпионским профилем. Операция стала публично известна в начале 2017 года после расследования итальянской киберполиции и последующих публикаций ИБ-исследователей. Семейство предназначено для скрытного закрепления на хостах жертв, сбора конфиденциальных данных и обеспечения оператору интерактивного удалённого доступа.

Функциональный набор, документированный в открытых расследованиях, включает:

  • перехват содержимого экрана с периодической отправкой снимков на сервер управления;
  • кейлоггинг — фиксация нажатий клавиш в активном окне;
  • перечисление и эксфильтрацию файлов из заданных каталогов;
  • выполнение произвольных команд, поступающих от C2-сервера;
  • сбор метаданных системы: имя хоста, версия ОС, список процессов, сетевые интерфейсы.

Архитектура управления строится по классической схеме ботнета: заражённые хосты периодически связываются с командным сервером, получают задания и возвращают результаты. В текущей телеметрии ThreatFox зафиксирован индикатор типа ip:port с категорией botnet_cc, что подтверждает наблюдение активной или недавно активной инфраструктуры управления. Тег «drb-ra», сопровождающий IOC, указывает на привязку к конкретной кампании или правилу обнаружения в базе ThreatFox.

Семейство ориентировано преимущественно на целевой шпионаж, а не на массовое заражение. В публичных отчётах фигурировали атаки на государственные учреждения, политические структуры и коммерческие организации Италии. Вредоносное ПО распространялось в виде исполняемых файлов Windows (PE-формат), часто упакованных для затруднения статического анализа.

Важно: текущий пакет доказательств не содержит ни одного технического образца и не включает curated-профиль. Приведённые сведения о модулях и поведении основаны на устойчивых данных из публичных расследований и записи Malpedia (win.eye_pyramid), однако не могут быть верифицированы по конкретному бинарному файлу из данной выборки.

Технический разбор образцов

В текущем пакете evidence технические образцы отсутствуют. Индивидуальный разбор бинарных файлов, их архитектуры, сигнатур, YARA-совпадений и vendor-вердиктов невозможен.

Единственный доступный артефакт — запись в базе ThreatFox:

  • тип индикатора: сетевой адрес с портом (ip:port);
  • категория угрозы: botnet_cc — сервер командного управления ботнетом;
  • теги: «drb-ra», «EyePyramid»;
  • привязка к семейству подтверждается записью Malpedia (win.eye_pyramid).

Эта запись подтверждает, что инфраструктура C2 семейства наблюдалась в недавнем мониторинге, но не раскрывает ни формат полезной нагрузки, ни конкретные техники закрепления, ни набор API, используемых клиентской частью бота. Любые утверждения о внутреннем устройстве текущего варианта Eye Pyramid без бинарного образца были бы спекуляцией.

Как распространяется

Для текущей выборки способ доставки не подтверждён: ни один образец не содержит поля delivery_method, а IOC ограничивается адресом C2-сервера.

На уровне семейства, по данным публичных расследований, основным каналом первоначального доступа являлась целевая фишинговая рассылка (spear-phishing). Письма содержали вложения — документы или исполняемые файлы, — при открытии которых происходило заражение. Социальная инженерия эксплуатировала доверие к государственным или деловым контактам. Массовые кампании распространения для Eye Pyramid не характерны: операция была сфокусирована на узком круге жертв.

Использование вредоносных макросов в документах Office также упоминалось в контексте смежных этапов атаки, однако для текущих данных это не подтверждено.

Как обнаружить

  1. Сетевой мониторинг C2-паттернов. Обращайте внимание на периодические исходящие TCP-соединения на нестандартные порты с короткими сессиями и регулярным интервалом (beaconing). Сопоставление с актуальными фидами ThreatFox позволяет блокировать известные адреса управления.
  2. EDR / мониторинг процессов. Ищите процессы, выполняющие одновременный захват экрана (вызовы BitBlt, GetDC, CreateCompatibleBitmap из gdi32/user32) и сетевую передачу данных. Нетипичное сочетание скриншот-активности и исходящего трафика из одного процесса — сильный поведенческий индикатор.
  3. Кейлоггинг-активность. Регистрация хуков клавиатуры через SetWindowsHookEx (WH_KEYBOARD_LL) из процессов, не являющихся системными или известными приложениями, должна вызывать алерт.
  4. Файловая разведка. Обращайте внимание на процессы, выполняющие массовое перечисление каталогов (FindFirstFile / FindNextFile) в профилях пользователей и последующее чтение или копирование документов.
  5. YARA и сигнатурное покрытие. Записи Malpedia для win.eye_pyramid могут содержать YARA-правила; включите их в сканирование конечных точек. Тег «drb-ra» в ThreatFox может соответствовать конкретному правилу обнаружения — проверьте его в своей SIEM/EDR-конфигурации.
  6. Анализ автозагрузки и закрепления. Проверяйте ключи реестра Run/RunOnce, папку Startup, запланированные задачи на предмет записей, ссылающихся на исполняемые файлы в нестандартных каталогах (%AppData%, %Temp%, %ProgramData%).
  7. Поведенческий анализ писем. Для целевого фишинга характерны вложения с двойным расширением, исполняемые файлы под видом документов, письма на языке целевой организации с персонализированным обращением.

Что делать при заражении

  1. Изоляция хоста. Немедленно отключите подозрительную машину от сети (физически или через VLAN/NAC), чтобы прервать сессию с C2 и предотвратить горизонтальное перемещение. Не выключайте питание — это уничтожит волатильную память.
  2. Сохранение телеметрии. Зафиксируйте дамп оперативной памяти, список активных процессов, сетевые соединения, содержимое автозагрузки и запланированных задач. Сохраните журналы Windows Event Log (Security, System, PowerShell) и логи EDR за период не менее 72 часов до обнаружения.
  3. Оценка компрометации данных. Определите, к каким каталогам и файлам обращался вредоносный процесс. Учитывая шпионский профиль семейства, приоритет — документы, учётные данные, содержимое почтовых клиентов и браузерных хранилищ.
  4. Проверка закрепления и вторичной нагрузки. Просканируйте хост на наличие дополнительных исполняемых файлов, дропперов, служб и задач, созданных в период активности бота. Eye Pyramid мог загружать модули по команде C2 — убедитесь, что все компоненты выявлены.
  5. Ротация секретов. Если хост использовался для работы с корпоративной почтой, VPN, доменными учётными записями или веб-сервисами — немедленно смените пароли и отзовите активные сессии и токены. Проверьте журналы аутентификации на предмет несанкционированного входа.
  6. Анализ периметра и смежных хостов. Проверьте, не обращались ли другие машины к тому же C2-адресу. Используйте IOC из ThreatFox для ретроспективного поиска в сетевых логах.
  7. Удаление артефактов или переустановка. Если целостность системы можно подтвердить (все компоненты бота идентифицированы и удалены, закрепление устранено), допустима очистка без переустановки. Полная переустановка ОС из доверенного образа рассматривается как условный вариант только в случае, когда целостность подтвердить невозможно.
  8. Уведомление и документирование. Зафиксируйте инцидент для внутреннего SOC/DFIR-отчёта. При компрометации персональных или государственных данных оцените необходимость уведомления регулятора.

Как снизить риск

  1. Фильтрация вложений на почтовом шлюзе. Блокируйте или помещайте в карантин исполняемые файлы (.exe, .scr, .bat, .cmd, .vbs, .js), архивы с паролем и документы с активными макросами, поступающие из внешних источников. Для целевого фишинга добавьте правила анализа заголовков и SPF/DKIM/DMARC.
  2. Ограничение прав пользователей. Запретите запуск исполняемых файлов из %AppData%, %Temp%, %ProgramData% через AppLocker или WDAC. Это перекрывает типичные пути дропа и закрепления.
  3. Подписка на фиды IOC. Регулярно импортируйте индикаторы ThreatFox (включая записи с тегами EyePyramid и drb-ra) в SIEM, межсетевой экран и EDR для автоматической блокировки известных C2-адресов.
  4. Контроль исходящего трафика. Ограничьте исходящие соединения на нестандартные порты, разрешите только необходимые протоколы. Beaconing-активность бота становится заметной при whitelist-модели.
  5. Обучение целевых групп. Для организаций, входящих в профиль жертв (государственные структуры, политические институты, крупный бизнес), проведите целевой инструктаж по распознаванию spear-phishing: персонализированные письма, срочность, вложения от «знакомых» отправителей.
  6. Мониторинг аномалий на конечных точках. Включите алерты EDR на одновременное использование API захвата экрана, установку клавиатурных хуков и исходящую сетевую передачу из одного процесса. Это поведенческое сочетание характерно для шпионских ботов.
  7. Сегментация сети. Разделяйте сегменты с критичными данными и рабочие станции пользователей. Даже при компрометации одного хоста бот не сможет свободно перемещаться к целевым ресурсам.

Источники​


  1. ThreatFox — IOC Eye Pyramid
  2. Malpedia — Eye Pyramid

История обновлений статьи​


  • 27.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ