Семейство: HypeAgent
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 20.08.2026 10:55
Последнее наблюдение в текущем наборе: 21.08.2026 22:47
Образцов в пакете: 2; IOC: 23
Поведение, распространение и защита
Что делает
HypeAgent — вредоносное семейство для Windows, классифицируемое как клиентская компонента ботнета. Агент реализован в виде JavaScript-скрипта и предназначен для интеграции заражённого узла в распределённую сеть с централизованным управлением. По данным ThreatFox, инфраструктура семейства включает 23 записи C&C-серверов категории botnet_cc, что подтверждает активную эксплуатацию ботнет-канала. Malpedia содержит отдельную запись win.hype_agent для данного семейства.
Функциональный профиль, наблюдаемый в текущих образцах через песочницу Triage, включает несколько ключевых направлений:
- Исполнение и оркестрация. Скрипт выполняется через интерпретатор JavaScript (на Windows типично wscript.exe или cscript.exe) и вызывает PowerShell для выполнения команд следующего этапа. Это двухуровневая схема: JS-файл выступает первичным стейджером, а PowerShell — исполнительным слоем.
- Закрепление. Оба образца фиксируют обращение к COM-интерфейсу Планировщика заданий Windows (Task Scheduler COM API), что позволяет агенту регистрировать периодический запуск без постоянного резидентного процесса.
- Инъекция и перехват. Обнаружены вызовы WriteProcessMemory и SetWindowsHookEx, указывающие на возможность внедрения кода в чужие процессы и установки системных хуков. В одном из образцов зафиксирован NtCreateUserProcessBlockNonMicrosoftBinary — создание процесса с ограничением загружаемых не-Microsoft модулей, что усложняет динамический анализ.
- Разведка. Один из образцов демонстрирует перечисление процессов, чтение системной информации из реестра, обнаружение данных браузеров и запрос системного времени. Это позволяет оператору профилировать узел перед выдачей целевых задач.
- Привилегии. AdjustPrivilegeToken фиксируется в обоих образцах — попытка повышения привилегий токена процесса для операций, требующих SeDebugPrivilege или аналогичных прав.
- Сетевое взаимодействие. Процесс, помеченный песочницей как badlisted, инициирует сетевые запросы — характерный признак обмена данными с C&C-инфраструктурой.
Конкретный протокол C2, формат команд, механизм шифрования канала и перечень целевых данных за пределами браузерной информации в текущих доказательствах не детализированы.
Технический разбор образцов
Образец 1
- Формат: JavaScript-файл (MIME text/plain), размер ≈ 494 КБ. Архитектура и packer не определены. Подпись MalwareBazaar — HypeAgent. Страна происхождения загрузки — Швеция. Метод доставки в метаданных отсутствует. Кодовая подпись и OLE-метаданные не обнаружены.
- Песочница Triage присвоила оценку 8/10 и пометки discovery, execution, persistence. Набор сигнатур наиболее полный в пакете:
- Badlisted process makes network request (8) — сетевой запрос из подозрительного процесса;
- Command and Scripting Interpreter: PowerShell (8) — запуск PowerShell;
- Browser Information Discovery (3) — обращение к данным браузеров;
- Command and Scripting Interpreter: JavaScript (3);
- System Time Discovery (3) — запрос системного времени;
- Enumerates system info in registry — чтение сведений из реестра;
- EnumeratesProcesses — перечисление процессов;
- NtCreateUserProcessBlockNonMicrosoftBinary — создание процесса с ограничением бинарных файлов;
- AdjustPrivilegeToken, FindShellTrayWindow, SetWindowsHookEx, WriteProcessMemory — привилегии, хуки, инъекция;
- Uses Task Scheduler COM API — закрепление через планировщик.
- Badlisted process makes network request (8) — сетевой запрос из подозрительного процесса;
- YOROI YOMI: Malicious File, score 0.95. FileScan-IO: MALICIOUS, threatlevel 1.0, confidence 1.0.
- ReversingLabs: статус KNOWN, детект 5 из 36 сканеров (13,89 %).
- Spamhaus HBL: suspicious.
- YARA-правила в публичном доступе отсутствуют.
Отличия от Образца 2: данный вариант содержит расширенный блок разведки (Browser Information Discovery, System Time Discovery, перечисление реестра), а также специфичные API-вызовы NtCreateUserProcessBlockNonMicrosoftBinary и FindShellTrayWindow, не зафиксированные во втором образце. Статическое детектирование заметно выше (13,89 % против 8,33 %), присутствуют вердикты YOROI и FileScan-IO.
Образец 2
- Формат: JavaScript-файл (MIME text/plain), размер ≈ 512 КБ — на ~18 КБ больше первого. Подпись, теги и страна происхождения идентичны. Архитектура не определена. Метод доставки не указан. Кодовая подпись отсутствует.
- Triage: оценка 8/10, пометки execution, persistence (без discovery). Сигнатуры:
- Badlisted process makes network request (8);
- Command and Scripting Interpreter: PowerShell (8);
- Command and Scripting Interpreter: JavaScript (3);
- EnumeratesProcesses;
- AdjustPrivilegeToken, SetWindowsHookEx, WriteProcessMemory;
- Uses Task Scheduler COM API.
- Badlisted process makes network request (8);
- Отсутствуют сигнатуры: Browser Information Discovery, System Time Discovery, Enumerates system info in registry, NtCreateUserProcessBlockNonMicrosoftBinary, FindShellTrayWindow.
- YOROI YOMI и FileScan-IO вердиктов не выдали (поля пусты). ReversingLabs: KNOWN, детект 3 из 36 (8,33 %) — заметно ниже, чем у Образца 1.
- Spamhaus HBL: suspicious.
- YARA-правила отсутствуют.
Отличия от Образца 1: более крупный размер при меньшем числе поведенческих сигнатур позволяет предположить либо иной вариант полезной нагрузки (дополнительный обфусцированный код, не срабатывающий в песочнице), либо урезанный модуль разведки. Отсутствие детектов YOROI и FileScan-IO при том же Triage-скоринге указывает на различия в статической сигнатурной базе этих движков.
Как распространяется
Для обоих текущих образцов поле delivery_method не заполнено — конкретный вектор доставки в метаданных MalwareBazaar отсутствует.
На уровне семейства и наблюдаемой инфраструктуры (botnet_cc-записи ThreatFox, JS-формат агента) типичными каналами для подобных JavaScript-ботнет-агентов являются:
- Фишинговые электронные письма с вложением или ссылкой на JS-файл;
- Загрузка через скомпрометированные веб-ресурсы и drive-by-сценарии;
- Распространение в составе архивов, маскируемых под документы или обновления ПО;
- Использование других вредоносных загрузчиков для доставки JS-стейджера.
Ни один из перечисленных каналов не подтверждён для текущих образцов HypeAgent напрямую; они приведены как типичные для класса JS-ботнетов.
Как обнаружить
- Процессная телеметрия (EDR/Sysmon). Обращайте внимание на цепочку: wscript.exe или cscript.exe → powershell.exe → сетевой запрос из процесса, не характерного для браузера или офисного ПО. Triage-сигнатура «Badlisted process makes network request» соответствует именно такому паттерну.
- Планировщик заданий. Мониторинг создания задач через COM-интерфейс ITaskService (Event ID 4698 в Security, Event ID 106/140 в Microsoft-Windows-TaskScheduler/Operational). Путь к JS-файлу в аргументах задачи — ключевой индикатор закрепления HypeAgent.
- Вызовы WriteProcessMemory и SetWindowsHookEx. Детектирование межпроцессной записи из скриптовых интерпретаторов (wscript, cscript, powershell) в адресное пространство других процессов. Для хуков — контроль SetWindowsHookEx с типами WH_KEYBOARD_LL, WH_MOUSE_LL из нестандартных модулей.
- AdjustPrivilegeToken. Попытка включения SeDebugPrivilege или SeImpersonatePrivilege из процесса скриптового интерпретатора должна вызывать алерт.
- Разведка браузеров. Обращение к путям %LOCALAPPDATA%\Google\Chrome\User Data, %APPDATA%\Mozilla\Firefox\Profiles, %LOCALAPPDATA%\Microsoft\Edge\User Data из процесса wscript/cscript/powershell.
- Реестр и системная информация. Массовое чтение ключей HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion, HKLM\SYSTEM\CurrentControlSet из скриптового процесса.
- Сетевые паттерны. Регулярные исходящие соединения из скриптовых процессов на нестандартные порты; отсутствие привязки к известным браузерным или системным агентам. IOC-записи ThreatFox категории botnet_cc могут быть импортированы в SIEM/NGFW для блокировки.
- Статическое детектирование. На момент анализа публичные YARA-правила для HypeAgent не опубликованы. Сигнатурное покрытие низкое (8–14 % по ReversingLabs), поэтому полагаться исключительно на AV-сканеры недостаточно.
- NtCreateUserProcessBlockNonMicrosoftBinary. Специфичный вызов, фиксируемый EDR при попытке создания процесса с ограничением загружаемых модулей — индикатор антианализа.
- FindShellTrayWindow. Обращение к окну панели задач может указывать на проверку интерактивной сессии перед выполнением полезной нагрузки.
Что делать при заражении
- Изоляция узла. Немедленно отключите хост от сети (физически или через NAC/VLAN), чтобы прервать сеанс C2 и предотвратить горизонтальное перемещение. Не выключайте машину — сохраните volatile-данные.
- Фиксация телеметрии. Снимите дамп памяти процесса wscript/cscript/powershell, сохраните логи Sysmon, Security, TaskScheduler за период от первого подозрительного события. Зафиксируйте сетевые сессии через EDR-карту соединений.
- Аудит закреплений. Проверьте Планировщик заданий (разделы реестра HKLM/HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache), автозагрузку (Run, RunOnce), службы. Удалите задачи, ссылающиеся на JS-файлы или PowerShell-команды, не относящиеся к легитимному ПО.
- Оценка компрометации данных. Если зафиксирован доступ к профилям браузеров или реестру, исходите из утечки сохранённых учётных данных, cookie-сессий и токенов. Определите, какие сервисы и учётные записи затронуты.
- Ротация секретов. Смените пароли, отзовите и перевыпустите токены, API-ключи и сертификаты, доступные из скомпрометированного узла. Для доменных учётных записей — принудительный сброс через AD.
- Проверка вторичной нагрузки. HypeAgent использует PowerShell и инъекцию процессов; убедитесь, что через агент не был загружен дополнительный модуль (стилер, RAT, шифровальщик). Просканируйте хост несколькими движками, проверьте prefetch, Amcache, ShimCache.
- Удаление артефактов или переустановка. Если целостность системы можно подтвердить (нет руткит-признаков, инъекций в критические процессы, неизвестных служб), допустимо точечное удаление вредоносных файлов и задач. При наличии WriteProcessMemory в системные процессы или невозможности верифицировать чистоту — переустановка ОС из доверенного образа.
- Пост-инцидентный мониторинг. В течение 2–4 недель наблюдайте за восстановленным/новым хостом и сегментом сети на предмет повторных подключений к C2-инфраструктуре, используя импортированные IOC из ThreatFox.
Как снизить риск
- Ограничение скриптовых интерпретаторов. Запретите или ограничьте выполнение wscript.exe, cscript.exe и powershell.exe для пользователей без административной необходимости через AppLocker / WDAC. Для PowerShell включите Constrained Language Mode и Script Block Logging.
- Контроль вложений и загрузок. На почтовом шлюзе и веб-прокси блокируйте или помещайте в карантин файлы с расширением .js, .jse, .wsf, полученные из внешних источников. Настройте отображение расширений файлов в проводнике по умолчанию.
- Мониторинг Планировщика заданий. Включите аудит создания и изменения задач (Event ID 4698, 4702). Алерт на задачи, исполняющие скриптовые файлы из пользовательских каталогов (%TEMP%, %APPDATA%, Downloads).
- Сетевая сегментация и фильтрация. Ограничьте исходящие соединения рабочих станций до необходимых портов и протоколов. Импортируйте IOC botnet_cc из ThreatFox в NGFW/SIEM для блокировки известных C2-адресов HypeAgent.
- EDR-правила на инъекцию и хуки. Создайте детекты на WriteProcessMemory из скриптовых процессов, SetWindowsHookEx из не-Microsoft модулей, AdjustPrivilegeToken с повышением до SeDebugPrivilege.
- Защита браузерных профилей. Ограничьте доступ к каталогам User Data браузеров для процессов, не являющихся самим браузером. Рассмотрите использование менеджеров паролей вместо встроенного хранения.
- Обучение пользователей. Фишинг с JS-вложениями остаётся вероятным вектором. Проводите целевые тренировки по распознаванию подозрительных вложений и ссылок, особенно в форматах .js, .zip, .rar.
- Приоритет поведенческой детекции. Учитывая низкое покрытие статическими сканерами (менее 14 %), основной упор делайте на EDR-правила, аудит Планировщика и актуальные IOC из ThreatFox/MalwareBazaar.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 21.08.2026 — Опубликована первая версия материала.
