Семейство: Koi Loader
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 24.09.2026 07:57
Последнее наблюдение в текущем наборе: 24.09.2026 07:57
Образцов в пакете: 0; IOC: 2
Поведение, распространение и защита
Что делает
Кай Лодер — семейство загрузчиков для Windows, классифицированное в ThreatFox как элемент инфраструктуры доставки вторичных нагрузок. В доступном наборе доказательств отсутствует curated profile, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями и связью с Malpedia. На основе этих данных семейство характеризуется как инструмент payload delivery: подтверждённые в источниках категории активности — payload и payload_delivery. Это означает, что Koi Loader связан с инфраструктурой управления доставкой вторичных компонентов и не является самостоятельным целевым вредоносным модулем.
Функциональная роль загрузчика в этом контексте сводится к приёму, распаковке и передаче управления вторичной нагрузке. Типичные для класса loader механизмы включают: получение инструкций или бинарных данных из удалённого источника; проверку целостности или совместимости загружаемого кода; передачу выполнения целевому процессу через системные API Windows; сохранение состояния сессии доставки в оперативной памяти или временных объектах. Конкретные модули, библиотеки и API для Koi Loader не подтверждены текущими образцами.
Целевые данные и приложения не указаны в доступных источниках. Для семейства loader без подтверждённых образцов нельзя утверждать конкретную цель: это может быть доставка banking-нагрузок, spyware-модулей или других вторичных компонентов. Характерная обработка включает динамическое формирование кода в памяти, использование системных библиотек Windows для манипуляции процессами и потоками, а также передачу управления через стандартные механизмы Windows.
Антианализ и закрепление не подтверждены для текущего набора данных. Для загрузчиков типичны: сокрытие активности через динамическое формирование кода; использование системных API вместо пользовательских библиотек; передача управления без создания постоянных файловых артефактов. Конкретные механизмы для Koi Loader требуют анализа образцов.
Технический разбор образцов
В текущем наборе доказательств technical_samples пуст. Для отдельного технического разбора образцов нет доступных данных: формат, MIME, архитектура, размер, signature, delivery_method, tags, intelligence, yara_rules, vendor_intel и file_information не предоставлены. Поэтому подблоки Образец 1, Образец 2 и далее отсутствуют.
Как распространяется
Подтверждённые каналы доставки текущих образцов: в доступных источниках указаны только категории payload_delivery и payload для Koi Loader. Конкретные механизмы доставки — URL, хэши, форматы файлов — не раскрыты в предоставленных данных.
Типичные для семейства loader каналы: доставка через компрометированные веб-страницы; распространение вместе с легитимным софтом; передача через мессенджеры и почтовые сервисы; использование системных уязвимостей для автоматической доставки. Конкретные каналы для Koi Loader не подтверждены.
Как обнаружить
- Мониторинг процессов: отслеживать создание новых процессов с подозрительными именами или без подписи, особенно процессы, созданные из памяти или временных каталогов.
- Файловая активность: фиксировать создание исполняемых файлов в пользовательских каталогах, Temp, AppData и системных директориях; анализировать изменения атрибутов файлов.
- Сетевые паттерны: отслеживать исходящие соединения с нестандартными портами, использование HTTP/HTTPS для передачи бинарных данных, аномальные объёмы трафика.
- Windows API: мониторировать вызовы CreateProcessW, VirtualAllocEx, WriteProcessMemory, SetThreadContext, LoadLibraryA/W, GetProcAddress — типичные для загрузчиков механизмы передачи управления.
- YARA-правила: использовать правила из ThreatFox и Malpedia для Koi Loader; отслеживать новые сигнатуры и метаданные.
- Поведенческие признаки: фиксировать процессы, которые не имеют GUI, но активно взаимодействуют с сетью и файловой системой; анализировать дерево процессов на аномальные связи.
- Скрытые объекты: проверять наличие скрытых файлов в каталогах Windows, использование системных служб для загрузки кода.
- Память: анализировать процессы с аномальными объёмами памяти, особенно процессы, которые не соответствуют ожидаемому поведению легитимного ПО.
Что делать при заражении
- Изолировать хост из сети, но сохранить его в рабочем состоянии для сбора телеметрии.
- Сохранить память, диск и сетевой трафик до удаления вредоносных компонентов.
- Определить затронутые данные: проверить доступ к файлам, базам данных, кошелькам, мессенджерам; установить, какие приложения были запущены в период заражения.
- Проверить закрепление: найти и удалить все элементы загрузки из реестра, служб, планировщика, драйверов; проверить наличие вторичных компонентов в памяти и на диске.
- Определить, не выполнялся ли другой вредоносный код: проанализировать дерево процессов, сетевые соединения, изменения файлов и реестра.
- Ротация секретов: сменить пароли, ключи API, токены доступа; проверить, не были ли украшены данные из приложений.
- Критерий возврата хоста: после удаления всех компонентов и проверки телеметрии — вернуть хост в работу только при отсутствии признаков повторного заражения.
- Переустановка ОС — условный вариант: применять при невозможности полностью удалить все компоненты или при подозрении на глубокое заражение системных файлов.
Как снизить риск
- Ограничить доступ к пользовательским каталогам и Temp-директориям для служб и процессов с повышенными привилегиями.
- Внедрить EDR с мониторингом Windows API: CreateProcessW, VirtualAllocEx, WriteProcessMemory, SetThreadContext — типичные для загрузчиков.
- Контролировать исходящий трафик: блокировать нестандартные порты, анализировать объёмы и частоту соединений.
- Обновлять браузеры и мессенджеры: они являются основными каналами доставки загрузчиков.
- Внедрить YARA-мониторинг для новых сигнатур Koi Loader из ThreatFox.
- Ограничить права доступа к файловой системе: использовать AppLocker или WDAC для контроля загрузки исполняемых файлов.
- Регулярно проводить аудит дерева процессов и сетевых соединений на предмет аномалий.
Источники
История обновлений статьи
- 24.09.2026 — Опубликована первая версия материала.
