Семейство: Havoc
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 18.08.2026 15:09
Последнее наблюдение в текущем наборе: 20.08.2026 09:47
Образцов в пакете: 0; IOC: 9
Поведение, распространение и защита
Что делает
Havoc — вредоносное семейство для Windows, функционирующее как клиентская часть распределённой сети (ботнета). Подтверждённые данные фиксируют его интеграцию в инфраструктуру злоумышленников и взаимодействие с командными серверами (C&C). Основное назначение — обеспечение канала управления для координации действий заражённых узлов. Специфические механизмы эксплуатации, такие как сбор учётных данных или кейлоггер, в текущих доказательствах не детализированы.
Как распространяется
Точные каналы доставки и методы первичного заражения в доступных доказательствах не детализированы. Известно лишь, что заражённые системы устанавливают соединение с внешними узлами для получения команд.
Как обнаружить
- Мониторинг исходящего сетевого трафика на предмет соединений с подозрительными IP-адресами и портами, характерными для C2-серверов.
- Анализ логов брандмауэра и IDS/IPS на наличие паттернов, связанных с ботнет-активностью.
- Проверка процессов на наличие неизвестных или маскирующихся исполняемых файлов, инициирующих сетевые подключения.
- Использование сигнатур и индикаторов компрометации (IOC), связанных с известными узлами Havoc.
Что делать при заражении
- Изолировать заражённый узел от сети для предотвращения дальнейшей коммуникации с C2.
- Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
- Проверить систему на наличие механизмов закрепления (постоянства) и вторичных нагрузок.
- Оценить риск компрометации учётных данных и возможного lateral movement.
- Удалить подтверждённые артефакты вредоносного ПО.
- Если целостность системы нельзя гарантировать, выполнить переустановку ОС.
Как снизить риск
- Внедрить строгие правила брандмауэра для ограничения исходящего трафика только к доверенным ресурсам.
- Использовать системы обнаружения вторжений (IDS) с актуальными сигнатурами для выявления связей с известными C2-серверами.
- Регулярно обновлять списки блокировки IP-адресов и доменов, связанных с ботнет-инфраструктурой.
Источники
История обновлений статьи
- 20.08.2026 — Опубликована первая версия материала.
