Latrodectus: Windows-загрузчик для многоступенчатых атак — функциональность и защита

Семейство: Latrodectus
Класс: загрузчик
Раздел: Загрузчики
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 22.08.2026 18:00
Последнее наблюдение в текущем наборе: 23.08.2026 10:29
Образцов в пакете: 0; IOC: 2

Поведение, распространение и защита​


Что делает

Latrodectus (алиас BlackWidow) — загрузчик для Windows, применяемый в многоступенчатых атаках. Его основная задача — получение первоначального доступа к целевой системе и доставка последующих вредоносных компонентов. Сам по себе загрузчик не является конечной нагрузкой: он выступает первой ступенью цепочки, после которой оператор разворачивает целевые модули.

Функциональные возможности семейства, подтверждённые curated-профилем:

  • Системная разведка. После закрепления на хосте загрузчик собирает базовую информацию об окружении: параметры ОС, имя машины, данные о пользователе. Это позволяет оператору принять решение о целесообразности дальнейшего развития атаки.
  • Связь с C2. Загрузчик устанавливает канал управления с инфраструктурой оператора. В свежих записях ThreatFox зафиксированы IOC типа URL с категорией botnet_cc, что указывает на активное использование выделенных C2-серверов.
  • Выполнение команд. Полученные от C2 инструкции исполняются на заражённом хосте, что даёт оператору гибкость в выборе дальнейших действий без замены самого загрузчика.
  • Загрузка дополнительных компонентов. Ключевая функция класса: по команде с сервера загрузчик скачивает и запускает следующую ступень — стилер, RAT, шифровальщик или иной модуль, определяемый конкретной кампанией.

Целевые данные на этапе работы самого загрузчика ограничены системной информацией. Конкретные объекты кражи (учётные данные браузеров, криптокошельки, корпоративные документы) определяются уже загруженными модулями второй и последующих ступеней.

Механизмы закрепления не являются фиксированными для семейства: они зависят от конкретной кампании и набора загруженных модулей. В ряде случаев закрепление обеспечивает не сам Latrodectus, а доставленный им компонент.

Технический разбор образцов

В текущем пакете доказательств бинарные образцы отсутствуют: MalwareBazaar не содержит свежих файлов, подписанных как Latrodectus, на момент подготовки материала. Индивидуальный разбор форматов, архитектур, YARA-срабатываний и вердиктов песочниц для конкретных экземпляров не приводится.

Единственное доступное подтверждение активности — две IOC-записи в ThreatFox с типом URL и категорией botnet_cc, помеченные тегами c2 и Latrodectus. Это свидетельствует о том, что инфраструктура управления семейством остаётся активной. Однако без привязки к конкретному бинарному образцу невозможно детализировать способ упаковки, целевую архитектуру (x86/x64), используемые API или формат файла-носителя.

При появлении новых образцов в публичных базах данный раздел будет дополнен покомпонентным разбором.

Как распространяется

Подтверждённая доставка для текущих образцов не зафиксирована, поскольку бинарные файлы в пакете отсутствуют.

Типичные каналы распространения семейства, указанные в curated-профиле:

  • Фишинговые цепочки: электронные письма с вредоносными ссылками или вложениями, имитирующие легитимную переписку.
  • Промежуточные загрузчики: Latrodectus может доставляться не напрямую, а через другой дроппер или скрипт, уже присутствующий в системе.
  • Исполнение через JavaScript или MSI-пакеты: загрузчик распространяется в виде скриптового файла или установщика Windows Installer, что позволяет обойти часть контролей, ориентированных исключительно на PE-файлы.
  • Ссылки на внешние ресурсы, с которых происходит загрузка тела загрузчика уже после первоначального контакта жертвы с приманкой.

Как обнаружить

  1. EDR/поведенческий мониторинг. Обращайте внимание на цепочки: процесс-обработчик почты или браузер → запуск интерпретатора скриптов (wscript, cscript, mshta) или msiexec → порождение подозрительного дочернего процесса с сетевой активностью.
  2. Исполнение из пользовательских каталогов. Запуск скриптов, MSI или не подписанных исполняемых файлов из профилей пользователей, временных папок и каталогов загрузок — характерный признак доставки через фишинг.
  3. Сетевые паттерны C2. Загрузчик устанавливает периодическое соединение с удалённым сервером. Интеграция лент ThreatFox (IOC типа URL, категория botnet_cc) в SIEM или прокси позволяет блокировать известные адреса до момента загрузки второй ступени.
  4. Системная разведка в первые минуты. Обращения к API сбора информации о системе (перечисление процессов, чтение параметров окружения, запрос имени машины) сразу после запуска ранее неизвестного процесса.
  5. Контроль msiexec и скриптовых хостов. Журналирование командной строки msiexec.exe, wscript.exe, cscript.exe, mshta.exe с фиксацией полного пути к обрабатываемому файлу.
  6. Анализ DNS/прокси-журналов. Запросы к недавно зарегистрированным или нестандартным доменам, не характерным для корпоративного трафика, в сочетании с последующей загрузкой исполняемого контента.
  7. YARA и сигнатурные правила. При появлении новых образцов семейства в публичных базах обновляйте набор правил; подпись Latrodectus используется как маркер в ThreatFox и MalwareBazaar.
  8. Мониторинг автозагрузки и планировщика. Хотя закрепление не является обязательным для самого загрузчика, загруженные им модули могут создавать записи в Run-ключах реестра или задачах Планировщика.

Что делать при заражении

  1. Изоляция хоста. Немедленно отключите сетевой интерфейс или переведите машину в изолированный VLAN. Удаление самого загрузчика не закрывает инцидент: вторая ступень могла уже быть загружена и исполнена.
  2. Сохранение телеметрии. Зафиксируйте дамп памяти, журналы EDR, события Windows (Security, Sysmon, PowerShell), сетевые потоки за период от момента предполагаемого заражения. Это необходимо для ретроспективного поиска вторичных компонентов.
  3. Поиск вторичной нагрузки. Проверьте, какие процессы были порождены после запуска загрузчика, какие файлы записаны на диск, какие сетевые соединения установлены. Цель — определить, был ли загружен и выполнен дополнительный модуль (стилер, RAT, шифровальщик).
  4. Проверка закрепления. Просканируйте автозагрузку (Run/RunOnce), Планировщик задач, службы, WMI-подписки на предмет записей, созданных в окно компрометации.
  5. Определение затронутых данных. Если вторая ступень предполагала кражу учётных данных, идентифицируйте, к каким хранилищам (браузерные профили, менеджеры паролей, токены сессий) был осуществлён доступ.
  6. Ротация секретов. При подтверждении или обоснованном подозрении на компрометацию учётных данных смените пароли, отзовите токены и сессионные ключи для всех сервисов, доступных с заражённого хоста.
  7. Проверка lateral movement. Убедитесь, что загруженный модуль не выполнял разведку по сети, не обращался к общим ресурсам и не создавал учётные записи на соседних машинах.
  8. Критерий возврата. Хост возвращается в продуктивную сеть только после полного удаления всех выявленных компонентов, подтверждения отсутствия закрепления, обновления сигнатур и повторного сканирования. При сомнениях в полноте очистки — переустановка ОС из доверенного образа.

Как снизить риск

  • Защита почтового периметра. Фильтрация вложений и ссылок на уровне шлюза; блокировка исполняемых форматов, скриптов и MSI-файлов во входящей корреспонденции.
  • Ограничение исполнения из пользовательских каталогов. Политики AppLocker или WDAC, запрещающие запуск скриптов и msiexec из профилей пользователей, Temp и Downloads.
  • EDR с поведенческими правилами. Детектирование цепочек «офисное приложение / браузер → скриптовый хост → сетевое соединение» и аномального порождения процессов.
  • Сегментация сети. Ограничение горизонтального перемещения между рабочими станциями и серверными сегментами снижает ущерб в случае, если загруженный модуль пытается распространиться.
  • Интеграция IOC-лент. Регулярное обновление блокировочных списков прокси и DNS из ThreatFox и аналогичных источников, включая индикаторы с категорией botnet_cc.
  • Обучение пользователей. Целевые фишинговые учения, акцентирующие внимание на письмах с вложениями-скриптами, ссылками на загрузку MSI и просьбами «включить макросы» или «запустить установщик».
  • Контроль исходящего трафика. Ограничение и журналирование HTTP/HTTPS-соединений с рабочих станций, особенно для процессов, не являющихся браузерами или корпоративными приложениями.

Источники​


  1. MalwareBazaar — Latrodectus
  2. ThreatFox — Latrodectus
  3. Malpedia — Latrodectus

История обновлений статьи​


  • 23.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ