FormBook / XLoader — вредоносная программа для Windows, инфостилер кражи данных

Семейство: FormBook / XLoader
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 02.08.2026 15:22
Последнее наблюдение в текущем наборе: 07.08.2026 23:13
Образцов в пакете: 3; IOC: 6

Краткое описание​


FormBook / XLoader — вредоносная программа семейства инфостилеров для Windows, которая собирает конфиденциальные данные, такие как учётные записи, вводимые данные и информация из браузера. Программа может использовать различные методы распространения, включая скрипты и вложения Office.

Что представляет собой вредоносная программа​


FormBook / XLoader — вредоносная программа типа стилер, предназначена для сбора данных, таких как пароли, сессии, буфер обмена и вводимые данные. Семейство известно как FormBook и связано с последующими вариантами XLoader. Программа не является полноценным RAT, но обладает функциями, позволяющими краже данных и выполнению команд на удалённом сервере. Применяется в фишинговых атаках и распространяется через вредоносные скрипты и документы. Методы закрепления в системе различаются в зависимости от версии.

Наблюдаемая активность​


В наблюдениях за период, указанный в источниках [1], [2], были зафиксированы образцы вредоносной программы FormBook / XLoader, которые используют JavaScript-скрипты для загрузки и выполнения вредоносного кода. Образцы, такие как PO 050186.js, WellsFargo Payment Confirmation.js, и 854f1e97-5dbb-4a87a5PDF.js, имеют тип файла js и содержат сигнатуры, соответствующие семейству FormBook. Эти файлы обнаружены в базах данных MalwareBazaar и ThreatFox, где они помечены как подозрительные и вредоносные. В некоторых случаях, таких как в Triage, образцы обнаружены с сигнатурой ConfuserEx .NET packer, что указывает на использование обфускации. Также были зафиксированы действия, связанные с сетевыми запросами, изменением настроек браузера и манипуляцией с процессами. Системы, где обнаружены образцы, также показывают активность, связанную с командами PowerShell и JavaScript, что указывает на возможное использование скриптов для загрузки и выполнения вредоносного кода.

Способы распространения​


Методы распространения, зафиксированные в источниках [1], [2], включают фишинговые письма с вложениями, содержащими документы Office или архивы. Также применяются многоступенчатые скрипты, которые могут быть загружены через веб-сайты или ссылки. В некоторых случаях, как указано в анализе образцов, вредоносные скрипты могут быть запущены через PowerShell или JavaScript. Согласно данным, вредоносные скрипты могут быть скрыты в файлах с именами, похожими на настоящие документы, например, WellsFargo Payment Confirmation.js. Такие файлы могут быть отправлены в виде электронных писем или загружены с вредоносных сайтов. Системы, где обнаружены образцы, также показывают активность, связанную с использованием certutil.exe для загрузки файлов. Это указывает на то, что вредоносные скрипты могут быть запущены через PowerShell или JavaScript с использованием стандартных средств Windows.

Цепочка заражения​


Цепочка заражения начинается с получения вредоносного скрипта через фишинговое письмо или веб-сайт. Скрипт может быть скрыт в файле с именем, похожим на настоящий документ, например, WellsFargo Payment Confirmation.js. После запуска скрипта, он может использовать PowerShell или JavaScript для загрузки и выполнения вредоносного кода. В некоторых случаях, как указано в анализе образцов, скрипт может быть зашифрован или обфусцирован с использованием инструментов, таких как ConfuserEx. После загрузки вредоносного кода, он может быть запущен в контексте процесса explorer.exe или другого системного процесса. Согласно данным, вредонос может использовать функции, такие как SetThreadContext и WriteProcessMemory, для внедрения кода в другие процессы. Также возможна загрузка дополнительных компонентов через C2-серверы. Цепочка заражения подтверждена в источниках [1], [2], где указано, что образцы были зафиксированы в базах данных MalwareBazaar и ThreatFox.

Возможности и цели​


FormBook / XLoader обладает функциями сбора данных, такими как учётные данные, вводимые данные, буфер обмена и информация из браузера. В некоторых случаях, как указано в анализе образцов, вредонос может собирать данные с Microsoft Outlook и других приложений. Также возможна загрузка команд и файлов с C2-сервера. В зависимости от версии, вредонос может использовать различные методы для скрытия своей активности, такие как антиотладочные проверки и обфускация. Согласно данным, вредонос может использовать функции, такие как EnumeratesProcesses и MapViewOfSection, для манипуляции с процессами. Также возможна активность, связанная с изменением прав доступа к файлам и сетевыми запросами. В некоторых случаях, как указано в анализе Triage, вредонос может быть запущен через PowerShell или JavaScript с использованием стандартных средств Windows.

Закрепление и обход защиты​


Методы закрепления и уклонения от обнаружения варьируются в зависимости от версии вредоносной программы. В некоторых случаях, как указано в анализе образцов, вредонос может использовать автозапуск пользователя или запуск через загрузчики. Также возможна активность, связанная с использованием антиотладочных проверок, таких как DebuggerCheck и DebuggerHiding. В некоторых случаях, как указано в анализе Triage, вредонос может использовать функции, такие как SetThreadContext и WriteProcessMemory, для внедрения кода в другие процессы. Также возможна активность, связанная с изменением прав доступа к файлам и сетевыми запросами. Согласно данным, вредонос может быть запущен через PowerShell или JavaScript с использованием стандартных средств Windows. В некоторых случаях, как указано в анализе, вредонос может быть зашифрован или обфусцирован с использованием инструментов, таких как ConfuserEx.

Какие данные находятся под угрозой​


Вредоносная программа FormBook / XLoader направлена на сбор конфиденциальных данных, таких как учётные записи, вводимые данные, буфер обмена и информация из браузера. Также возможна активность, связанная с сбором данных с Microsoft Outlook и других приложений. В некоторых случаях, как указано в анализе образцов, вредонос может собирать данные с различных источников, включая сессии и файлы. Также возможна активность, связанная с загрузкой команд и файлов с C2-сервера. Согласно данным, вредонос может быть запущен через PowerShell или JavaScript с использованием стандартных средств Windows. В некоторых случаях, как указано в анализе Triage, вредонос может быть зашифрован или обфусцирован с использованием инструментов, таких как ConfuserEx.

Признаки заражения​


Ключевые индикаторы, зафиксированные в источниках [1], [2], включают хэши файлов, такие как SHA256 1d5322c50ac0e03e33c503a438fb9a8314f717c4a5456bee6b7c4459e1c79670, SHA1 2f1e8f14e192de8369027175bfb611bddc33616d и MD5 16862c97784725db3b01ae44bffd315a. Также зафиксированы хэши, такие как SHA256 d3b2ccc8a4d957e446ce7d29558c29d9ac9949c24069e08be6d4f43e6dd0748a и SHA1 1922a35867eebbf924a981c361244dd6ed2f0a3e. Эти хэши связаны с образцами вредоносной программы FormBook / XLoader, зафиксированными в базах данных MalwareBazaar и ThreatFox. Также зафиксированы имена файлов, такие как PO 050186.js, WellsFargo Payment Confirmation.js и 854f1e97-5dbb-4a87a5PDF.js. Эти файлы обнаружены в базах данных MalwareBazaar и ThreatFox, где они помечены как подозрительные и вредоносные. Согласно данным, вредонос может быть запущен через PowerShell или JavaScript с использованием стандартных средств Windows. Также возможна активность, связанная с использованием certutil.exe для загрузки файлов. В некоторых случаях, как указано в анализе Triage, вредонос может быть зашифрован или обфусцирован с использованием инструментов, таких как ConfuserEx.

Как обнаружить​


Обнаружение вредоносной программы FormBook / XLoader возможно через анализ файлов и сетевой активности. Системы, где обнаружены образцы, показывают активность, связанную с сетевыми запросами, изменениями настроек браузера и использованием PowerShell или JavaScript. Также возможна активность, связанная с использованием антиотладочных проверок и обфускации. В некоторых случаях, как указано в анализе Triage, вредонос может быть обнаружен с сигнатурой, связанной с сетевыми запросами и изменениями настроек браузера. Системы, где обнаружены образцы, также показывают активность, связанную с использованием стандартных средств Windows, таких как certutil.exe. Также возможна активность, связанная с использованием YARA-правил, таких как CP_Script_Inject_Detector и DetectEncryptedVariants. Системы, где обнаружены образцы, также показывают активность, связанную с использованием инструментов, таких как ConfuserEx. Согласно данным, вредонос может быть обнаружен с помощью EDR-решений, таких как Microsoft Defender ATP или SentinelOne.

Что делать при обнаружении​


При обнаружении вредоносной программы FormBook / XLoader необходимо немедленно изолировать затронутые системы и провести анализ активности. Системы, где обнаружены образцы, показывают активность, связанную с сетевыми запросами, изменениями настроек браузера и использованием PowerShell или JavaScript. Также возможна активность, связанная с использованием антиотладочных проверок и обфускации. В некоторых случаях, как указано в анализе Triage, вредонос может быть обнаружен с сигнатурой, связанной с сетевыми запросами и изменениями настроек браузера. Системы, где обнаружены образцы, также показывают активность, связанную с использованием стандартных средств Windows, таких как certutil.exe. Также необходимо провести анализ всех файлов, связанных с вредоносом, и проверить наличие других компонентов. Системы, где обнаружены образцы, также показывают активность, связанную с использованием YARA-правил. Важно также проверить, не были ли затронуты другие системы в сети, и провести полный аудит безопасности.

Удаление и восстановление​


Удаление вредоносной программы FormBook / XLoader требует комплексного подхода. Системы, где обнаружены образцы, показывают активность, связанную с сетевыми запросами, изменениями настроек браузера и использованием PowerShell или JavaScript. Также возможна активность, связанная с использованием антиотладочных проверок и обфускации. В некоторых случаях, как указано в анализе Triage, вредонос может быть обнаружен с сигнатурой, связанной с сетевыми запросами и изменениями настроек браузера. Системы, где обнаружены образцы, также показывают активность, связанную с использованием стандартных средств Windows, таких как certutil.exe. Необходимо удалить все файлы, связанные с вредоносом, и провести полный анализ системы. Также важно проверить, не были ли затронуты другие системы в сети, и провести полный аудит безопасности. В случае необходимости, можно использовать специализированные инструменты, такие как Malwarebytes или Kaspersky. Системы, где обнаружены образцы, также показывают активность, связанную с использованием YARA-правил. Важно также восстановить данные из резервных копий, если они доступны.

Как защититься​


Для предотвращения заражения вредоносной программой FormBook / XLoader необходимо применять комплексные меры безопасности. Системы, где обнаружены образцы, показывают активность, связанную с сетевыми запросами, изменениями настроек браузера и использованием PowerShell или JavaScript. Также возможна активность, связанная с использованием антиотладочных проверок и обфускации. В некоторых случаях, как указано в анализе Triage, вредонос может быть обнаружен с сигнатурой, связанной с сетевыми запросами и изменениями настроек браузера. Необходимо использовать современные решения по защите от вредоносного ПО, такие как Microsoft Defender ATP или SentinelOne. Также важно применять политики, ограничивающие использование PowerShell и JavaScript, а также отключать макросы в офисных документах. Системы, где обнаружены образцы, также показывают активность, связанную с использованием YARA-правил. Важно также регулярно обновлять антивирусные базы данных и проводить обучение пользователей по вопросам безопасности. Также необходимо применять сегментацию сети и контроль доступа к системам.

Примечания по образцам​


Образцы вредоносной программы FormBook / XLoader, такие как PO 050186.js, WellsFargo Payment Confirmation.js и 854f1e97-5dbb-4a87a5PDF.js, могут быть проанализированы с использованием хэшей, предоставленных в источниках [1], [2]. При работе с этими образцами необходимо соблюдать осторожность и избегать запуска вредоносного кода в рабочей среде. Хэши, такие как SHA256 1d5322c50ac0e03e33c503a438fb9a8314f717c4a5456bee6b7c4459e1c79670, SHA1 2f1e8f14e192de8369027175bfb611bddc33616d и MD5 16862c97784725db3b01ae44bffd315a, могут быть использованы для идентификации образцов в системах безопасности. При анализе образцов необходимо учитывать, что они могут быть зашифрованы или обфусцированы с использованием инструментов, таких как ConfuserEx. Также важно убедиться, что образцы не содержат вредоносных скриптов, которые могут быть запущены через PowerShell или JavaScript. Системы, где обнаружены образцы, также показывают активность, связанную с использованием YARA-правил. Важно также проверить, не были ли затронуты другие системы в сети, и провести полный аудит безопасности.

Вывод​


FormBook / XLoader — вредоносная программа семейства инфостилеров, предназначенная для сбора конфиденциальных данных, таких как учётные записи, вводимые данные и информация из браузера. В зависимости от версии, может использовать различные методы распространения и закрепления в системе. Образцы, зафиксированные в источниках [1], [2], показывают активность, связанную с сетевыми запросами, изменениями настроек браузера и использованием PowerShell или JavaScript. Также возможна активность, связанная с использованием антиотладочных проверок и обфускации. Для защиты от вредоносной программы необходимо применять комплексные меры безопасности, такие как использование современных решений по защите от вредоносного ПО, ограничение использования PowerShell и JavaScript, а также отключение макросов в офисных документах. Также важно регулярно обновлять антивирусные базы данных и проводить обучение пользователей по вопросам безопасности.

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: 1d5322c50ac0e03e33c503a438fb9a8314f717c4a5456bee6b7c4459e1c79670; MD5: 16862c97784725db3b01ae44bffd315a; имя: PO 050186.js
  • SHA256: d3b2ccc8a4d957e446ce7d29558c29d9ac9949c24069e08be6d4f43e6dd0748a; MD5: 106584fa39d3f59161d72551299456f9; имя: 854f1e97-5dbb-4a87a5PDF.js
  • SHA256: ee594fc03a20cd8451dc7414f4b926405b9c85b23141d4f267ea0d6be5645724; MD5: 66c9541633054153763e69b3c6628475; имя: WellsFargo Payment Confirmation.js

Сетевые и технические IOC​


Код:
md5_hash: 930114eafd4d5b3b863c795bb99e9ce5
sha256_hash: f0e29d11e1800cf4ef616458f74cd3cfccd0e39559423344e92574fc78023259
sha1_hash: 7ef9a8e90e0f3dc0f51d87eec0fc00716e572e71
md5_hash: e0bf699a9016ef9a7740953c6ec4feb0
sha256_hash: 438a199c60026b897fdda4da23d69e103cad34864a070d1b7659cf462628505f
sha1_hash: bf119129aa816d95af82b5ed9194aaba52b0d90f

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — FormBook / XLoader
  2. ThreatFox — FormBook / XLoader
  3. Malpedia — FormBook / XLoader

История обновлений статьи​


  • 09.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ