Семейство: KrBanker
Класс: банковский троян
Раздел: Банковские трояны
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 22.09.2026 07:58
Последнее наблюдение в текущем наборе: 22.09.2026 07:58
Образцов в пакете: 0; IOC: 1
Поведение, распространение и защита
Что делает
KrBanker — семейство банковских троянов для Windows, ориентированное на перехват и извлечение данных из финансовых приложений, браузеров и системных хранилищ. В доступном наборе доказательств отсутствует curated profile, а technical_samples пуст: текущий анализ строится на family-level сведениях о KrBanker и свежих IOC-записях из ThreatFox. Семейство известно как инструмент сбора конфиденциальных данных с хостов Windows с возможностью извлечения учётных данных, токенов, браузерских профилей и информации из приложений.
Функциональность семейства обычно включает несколько взаимосвязанных модулей: сбор данных из браузера (профили, история, закладки, куки, локальные данные), извлечение учётных данных и секретов из системных хранилищ Windows, мониторинг активности пользователя и передачу собранных данных на внешний сервер. В отличие от чистых загрузчиков, ориентированных на доставку вторичной нагрузки, KrBanker позиционируется как инструмент с целевым фокусом на финансовые данные: он не просто загружает следующий модуль, а сам выполняет сбор и эксфильтрацию.
Характерная обработка данных в семействе — извлечение из локальных хранилищ приложений. Браузерные профили хранятся в виде файлов и каталогов с определённой структурой; KrBanker может читать эти файлы напрямую или через API браузера. Для системных учётных данных используются механизмы Windows: чтение реестра, доступ к файлам конфигурации, извлечение из памяти процессов (если подтверждено для конкретного образца). Упаковка и защита кода в семействе часто реализуются через packer/protector, который скрывает исходный код от статического анализа. Это позволяет обходить простые сигнатурные детекторы.
Целевые данные включают: учётные записи браузеров (логин/пароль), токены сессии, куки, историю, закладки, локальные файлы профилей; системные учётные данные (доменные и локальные); данные из финансовых приложений (если они используют локальное хранилище). Характерная эксфильтрация — передача данных на внешний сервер через HTTP/HTTPS или альтернативные протоколы. Антианализ включает packer, обход песочницы (если подтверждено), изменение метаданных файла.
Закрепление в системе может осуществляться через реестр (автозапуск), планировщик задач, сервисы Windows. В отличие от RAT, KrBanker не требует постоянного взаимодействия с оператором для базовой функции сбора; он работает автономно, передавая данные по расписанию или при событии.
Технический разбор образцов
В доступном наборе доказательств technical_samples пуст: count = 0. Формат, MIME, архитектура, размер, signature, delivery_method, tags, intelligence, yara_rules, vendor_intel и file_information для конкретных образцов не предоставлены. Поэтому отдельный технический разбор образцов невозможен без допущений. Единственная подтверждённая информация о свежих записях — 1 IOC-запись типа sha256_hash с тегами blackmoon, dll, exe, KrBanker. Это указывает на наличие исполняемых файлов (dll/exe) и связь с семейством KrBanker, но не даёт поведенческих данных.
Как распространяется
Подтверждённые каналы доставки текущих образцов: в technical_samples delivery_method отсутствует. В recent_ioc_summary указаны теги blackmoon, dll, exe, KrBanker, что указывает на наличие исполняемых файлов, но не на конкретный канал доставки.
Типичные для семейства каналы: распространение через фишинговые письма с вложениями (exe/dll), заражённые сайты с автоматической загрузкой, компрометированные легальные приложения, торрент-трекеры. KrBanker часто доставляется как исполняемый файл или библиотека, которую пользователь запускает вручную или которая подгружается из другого процесса.
Как обнаружить
- EDR: мониторинг процессов с подозрительным поведением — чтение файлов браузера (профили, куки, история), доступ к реестру для учётных данных, создание новых процессов без родительского контекста.
- Файловая активность: чтение файлов в каталогах браузеров (Chrome, Firefox, Edge) — профили, куки, история; запись в системные хранилища Windows (AppData, Local AppData).
- Доступ к данным приложений: KrBanker может читать файлы браузера напрямую или через API. Мониторинг доступа к файлам с расширением .json, .sqlite, .db в каталогах браузеров.
- Windows API: вызовы CreateProcess, ReadFile, WriteFile, RegQueryValueEx, VirtualAlloc, VirtualWrite для извлечения данных из памяти процессов.
- Сетевые паттерны: исходящие HTTP/HTTPS запросы с большими объёмами данных (экфильтрация), использование нестандартных портов или протоколов для передачи собранных данных.
- YARA: правила для KrBanker, если доступны в базе; теги blackmoon, dll, exe из ThreatFox могут использоваться как дополнительные фильтры.
- Поведенческие признаки: создание новых процессов без родительского контекста, изменение метаданных файла, обход песочницы (если подтверждено).
- Мониторинг реестра: изменения в ключах автозапуска (Run, RunOnce), планировщик задач, сервисы Windows.
Что делать при заражении
- Изоляция хоста: отключить сеть, сохранить состояние системы для анализа.
- Сохранение телеметрии: выгрузить логи EDR, системные журналы, файлы браузера, реестр для последующего анализа.
- Определение затронутых данных: проверить браузеры (профили, куки, история), системные учётные данные, финансовые приложения на предмет компрометации.
- Проверка закрепления: удалить процессы KrBanker, очистить каталоги AppData, Local AppData, реестр от автозапуска, планировщик задач, сервисы Windows.
- Ротация секретов: сменить пароли и токены для всех учётных записей, которые могли быть извлечены; отозвать активные сессии/токены.
- Критерий возврата хоста: вернуть систему в эксплуатацию только после подтверждения отсутствия закрепления и целостности системы.
- Переустановка ОС — условный вариант: уместна, если целостность системы нельзя подтвердить или если KrBanker модифицировал системные файлы.
Как снизить риск
- Ограничение доступа к браузерам: использовать отдельные профили для финансовых операций, отключить автозаполнение паролей в браузере.
- Мониторинг файловых изменений: EDR-агент должен отслеживать чтение и запись в каталогах браузеров и системных хранилищах.
- Защита учётных данных: использовать менеджер паролей с шифрованием, отключить хранение паролей в браузере.
- Ограничение прав доступа: запуск приложений с минимальными правами, использование UAC для защиты реестра и системных файлов.
- Мониторинг сетевой активности: блокировать исходящие запросы на нестандартные порты, использовать прокси для фильтрации трафика.
- Регулярное обновление браузеров и финансовых приложений: закрывать уязвимости, которые могут использоваться для доставки KrBanker.
Источники
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
