HypeAgent: JavaScript-ботнет для Windows — функциональность, образцы и защита

Семейство: HypeAgent
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 20.08.2026 10:55
Последнее наблюдение в текущем наборе: 21.08.2026 22:47
Образцов в пакете: 2; IOC: 23

Поведение, распространение и защита​


Что делает

HypeAgent — вредоносное семейство для Windows, классифицируемое как клиентская компонента ботнета. Агент реализован в виде JavaScript-скрипта и предназначен для интеграции заражённого узла в распределённую сеть с централизованным управлением. По данным ThreatFox, инфраструктура семейства включает 23 записи C&C-серверов категории botnet_cc, что подтверждает активную эксплуатацию ботнет-канала. Malpedia содержит отдельную запись win.hype_agent для данного семейства.

Функциональный профиль, наблюдаемый в текущих образцах через песочницу Triage, включает несколько ключевых направлений:

  • Исполнение и оркестрация. Скрипт выполняется через интерпретатор JavaScript (на Windows типично wscript.exe или cscript.exe) и вызывает PowerShell для выполнения команд следующего этапа. Это двухуровневая схема: JS-файл выступает первичным стейджером, а PowerShell — исполнительным слоем.
  • Закрепление. Оба образца фиксируют обращение к COM-интерфейсу Планировщика заданий Windows (Task Scheduler COM API), что позволяет агенту регистрировать периодический запуск без постоянного резидентного процесса.
  • Инъекция и перехват. Обнаружены вызовы WriteProcessMemory и SetWindowsHookEx, указывающие на возможность внедрения кода в чужие процессы и установки системных хуков. В одном из образцов зафиксирован NtCreateUserProcessBlockNonMicrosoftBinary — создание процесса с ограничением загружаемых не-Microsoft модулей, что усложняет динамический анализ.
  • Разведка. Один из образцов демонстрирует перечисление процессов, чтение системной информации из реестра, обнаружение данных браузеров и запрос системного времени. Это позволяет оператору профилировать узел перед выдачей целевых задач.
  • Привилегии. AdjustPrivilegeToken фиксируется в обоих образцах — попытка повышения привилегий токена процесса для операций, требующих SeDebugPrivilege или аналогичных прав.
  • Сетевое взаимодействие. Процесс, помеченный песочницей как badlisted, инициирует сетевые запросы — характерный признак обмена данными с C&C-инфраструктурой.

Конкретный протокол C2, формат команд, механизм шифрования канала и перечень целевых данных за пределами браузерной информации в текущих доказательствах не детализированы.

Технический разбор образцов

Образец 1

  • Формат: JavaScript-файл (MIME text/plain), размер ≈ 494 КБ. Архитектура и packer не определены. Подпись MalwareBazaar — HypeAgent. Страна происхождения загрузки — Швеция. Метод доставки в метаданных отсутствует. Кодовая подпись и OLE-метаданные не обнаружены.
  • Песочница Triage присвоила оценку 8/10 и пометки discovery, execution, persistence. Набор сигнатур наиболее полный в пакете:
    • Badlisted process makes network request (8) — сетевой запрос из подозрительного процесса;
    • Command and Scripting Interpreter: PowerShell (8) — запуск PowerShell;
    • Browser Information Discovery (3) — обращение к данным браузеров;
    • Command and Scripting Interpreter: JavaScript (3);
    • System Time Discovery (3) — запрос системного времени;
    • Enumerates system info in registry — чтение сведений из реестра;
    • EnumeratesProcesses — перечисление процессов;
    • NtCreateUserProcessBlockNonMicrosoftBinary — создание процесса с ограничением бинарных файлов;
    • AdjustPrivilegeToken, FindShellTrayWindow, SetWindowsHookEx, WriteProcessMemory — привилегии, хуки, инъекция;
    • Uses Task Scheduler COM API — закрепление через планировщик.
  • YOROI YOMI: Malicious File, score 0.95. FileScan-IO: MALICIOUS, threatlevel 1.0, confidence 1.0.
  • ReversingLabs: статус KNOWN, детект 5 из 36 сканеров (13,89 %).
  • Spamhaus HBL: suspicious.
  • YARA-правила в публичном доступе отсутствуют.

Отличия от Образца 2: данный вариант содержит расширенный блок разведки (Browser Information Discovery, System Time Discovery, перечисление реестра), а также специфичные API-вызовы NtCreateUserProcessBlockNonMicrosoftBinary и FindShellTrayWindow, не зафиксированные во втором образце. Статическое детектирование заметно выше (13,89 % против 8,33 %), присутствуют вердикты YOROI и FileScan-IO.

Образец 2

  • Формат: JavaScript-файл (MIME text/plain), размер ≈ 512 КБ — на ~18 КБ больше первого. Подпись, теги и страна происхождения идентичны. Архитектура не определена. Метод доставки не указан. Кодовая подпись отсутствует.
  • Triage: оценка 8/10, пометки execution, persistence (без discovery). Сигнатуры:
    • Badlisted process makes network request (8);
    • Command and Scripting Interpreter: PowerShell (8);
    • Command and Scripting Interpreter: JavaScript (3);
    • EnumeratesProcesses;
    • AdjustPrivilegeToken, SetWindowsHookEx, WriteProcessMemory;
    • Uses Task Scheduler COM API.
  • Отсутствуют сигнатуры: Browser Information Discovery, System Time Discovery, Enumerates system info in registry, NtCreateUserProcessBlockNonMicrosoftBinary, FindShellTrayWindow.
  • YOROI YOMI и FileScan-IO вердиктов не выдали (поля пусты). ReversingLabs: KNOWN, детект 3 из 36 (8,33 %) — заметно ниже, чем у Образца 1.
  • Spamhaus HBL: suspicious.
  • YARA-правила отсутствуют.

Отличия от Образца 1: более крупный размер при меньшем числе поведенческих сигнатур позволяет предположить либо иной вариант полезной нагрузки (дополнительный обфусцированный код, не срабатывающий в песочнице), либо урезанный модуль разведки. Отсутствие детектов YOROI и FileScan-IO при том же Triage-скоринге указывает на различия в статической сигнатурной базе этих движков.

Как распространяется

Для обоих текущих образцов поле delivery_method не заполнено — конкретный вектор доставки в метаданных MalwareBazaar отсутствует.

На уровне семейства и наблюдаемой инфраструктуры (botnet_cc-записи ThreatFox, JS-формат агента) типичными каналами для подобных JavaScript-ботнет-агентов являются:

  • Фишинговые электронные письма с вложением или ссылкой на JS-файл;
  • Загрузка через скомпрометированные веб-ресурсы и drive-by-сценарии;
  • Распространение в составе архивов, маскируемых под документы или обновления ПО;
  • Использование других вредоносных загрузчиков для доставки JS-стейджера.

Ни один из перечисленных каналов не подтверждён для текущих образцов HypeAgent напрямую; они приведены как типичные для класса JS-ботнетов.

Как обнаружить

  1. Процессная телеметрия (EDR/Sysmon). Обращайте внимание на цепочку: wscript.exe или cscript.exe → powershell.exe → сетевой запрос из процесса, не характерного для браузера или офисного ПО. Triage-сигнатура «Badlisted process makes network request» соответствует именно такому паттерну.
  2. Планировщик заданий. Мониторинг создания задач через COM-интерфейс ITaskService (Event ID 4698 в Security, Event ID 106/140 в Microsoft-Windows-TaskScheduler/Operational). Путь к JS-файлу в аргументах задачи — ключевой индикатор закрепления HypeAgent.
  3. Вызовы WriteProcessMemory и SetWindowsHookEx. Детектирование межпроцессной записи из скриптовых интерпретаторов (wscript, cscript, powershell) в адресное пространство других процессов. Для хуков — контроль SetWindowsHookEx с типами WH_KEYBOARD_LL, WH_MOUSE_LL из нестандартных модулей.
  4. AdjustPrivilegeToken. Попытка включения SeDebugPrivilege или SeImpersonatePrivilege из процесса скриптового интерпретатора должна вызывать алерт.
  5. Разведка браузеров. Обращение к путям %LOCALAPPDATA%\Google\Chrome\User Data, %APPDATA%\Mozilla\Firefox\Profiles, %LOCALAPPDATA%\Microsoft\Edge\User Data из процесса wscript/cscript/powershell.
  6. Реестр и системная информация. Массовое чтение ключей HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion, HKLM\SYSTEM\CurrentControlSet из скриптового процесса.
  7. Сетевые паттерны. Регулярные исходящие соединения из скриптовых процессов на нестандартные порты; отсутствие привязки к известным браузерным или системным агентам. IOC-записи ThreatFox категории botnet_cc могут быть импортированы в SIEM/NGFW для блокировки.
  8. Статическое детектирование. На момент анализа публичные YARA-правила для HypeAgent не опубликованы. Сигнатурное покрытие низкое (8–14 % по ReversingLabs), поэтому полагаться исключительно на AV-сканеры недостаточно.
  9. NtCreateUserProcessBlockNonMicrosoftBinary. Специфичный вызов, фиксируемый EDR при попытке создания процесса с ограничением загружаемых модулей — индикатор антианализа.
  10. FindShellTrayWindow. Обращение к окну панели задач может указывать на проверку интерактивной сессии перед выполнением полезной нагрузки.

Что делать при заражении

  1. Изоляция узла. Немедленно отключите хост от сети (физически или через NAC/VLAN), чтобы прервать сеанс C2 и предотвратить горизонтальное перемещение. Не выключайте машину — сохраните volatile-данные.
  2. Фиксация телеметрии. Снимите дамп памяти процесса wscript/cscript/powershell, сохраните логи Sysmon, Security, TaskScheduler за период от первого подозрительного события. Зафиксируйте сетевые сессии через EDR-карту соединений.
  3. Аудит закреплений. Проверьте Планировщик заданий (разделы реестра HKLM/HKCU\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Schedule\TaskCache), автозагрузку (Run, RunOnce), службы. Удалите задачи, ссылающиеся на JS-файлы или PowerShell-команды, не относящиеся к легитимному ПО.
  4. Оценка компрометации данных. Если зафиксирован доступ к профилям браузеров или реестру, исходите из утечки сохранённых учётных данных, cookie-сессий и токенов. Определите, какие сервисы и учётные записи затронуты.
  5. Ротация секретов. Смените пароли, отзовите и перевыпустите токены, API-ключи и сертификаты, доступные из скомпрометированного узла. Для доменных учётных записей — принудительный сброс через AD.
  6. Проверка вторичной нагрузки. HypeAgent использует PowerShell и инъекцию процессов; убедитесь, что через агент не был загружен дополнительный модуль (стилер, RAT, шифровальщик). Просканируйте хост несколькими движками, проверьте prefetch, Amcache, ShimCache.
  7. Удаление артефактов или переустановка. Если целостность системы можно подтвердить (нет руткит-признаков, инъекций в критические процессы, неизвестных служб), допустимо точечное удаление вредоносных файлов и задач. При наличии WriteProcessMemory в системные процессы или невозможности верифицировать чистоту — переустановка ОС из доверенного образа.
  8. Пост-инцидентный мониторинг. В течение 2–4 недель наблюдайте за восстановленным/новым хостом и сегментом сети на предмет повторных подключений к C2-инфраструктуре, используя импортированные IOC из ThreatFox.

Как снизить риск

  1. Ограничение скриптовых интерпретаторов. Запретите или ограничьте выполнение wscript.exe, cscript.exe и powershell.exe для пользователей без административной необходимости через AppLocker / WDAC. Для PowerShell включите Constrained Language Mode и Script Block Logging.
  2. Контроль вложений и загрузок. На почтовом шлюзе и веб-прокси блокируйте или помещайте в карантин файлы с расширением .js, .jse, .wsf, полученные из внешних источников. Настройте отображение расширений файлов в проводнике по умолчанию.
  3. Мониторинг Планировщика заданий. Включите аудит создания и изменения задач (Event ID 4698, 4702). Алерт на задачи, исполняющие скриптовые файлы из пользовательских каталогов (%TEMP%, %APPDATA%, Downloads).
  4. Сетевая сегментация и фильтрация. Ограничьте исходящие соединения рабочих станций до необходимых портов и протоколов. Импортируйте IOC botnet_cc из ThreatFox в NGFW/SIEM для блокировки известных C2-адресов HypeAgent.
  5. EDR-правила на инъекцию и хуки. Создайте детекты на WriteProcessMemory из скриптовых процессов, SetWindowsHookEx из не-Microsoft модулей, AdjustPrivilegeToken с повышением до SeDebugPrivilege.
  6. Защита браузерных профилей. Ограничьте доступ к каталогам User Data браузеров для процессов, не являющихся самим браузером. Рассмотрите использование менеджеров паролей вместо встроенного хранения.
  7. Обучение пользователей. Фишинг с JS-вложениями остаётся вероятным вектором. Проводите целевые тренировки по распознаванию подозрительных вложений и ссылок, особенно в форматах .js, .zip, .rar.
  8. Приоритет поведенческой детекции. Учитывая низкое покрытие статическими сканерами (менее 14 %), основной упор делайте на EDR-правила, аудит Планировщика и актуальные IOC из ThreatFox/MalwareBazaar.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — HypeAgent
  2. ThreatFox — IOC HypeAgent
  3. Malpedia — HypeAgent

История обновлений статьи​


  • 21.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ