Termite — Windows-шифровальщик с C2-инфраструктурой: профиль семейства и детектирование

Семейство: Termite
Класс: программа-вымогатель
Раздел: Ransomware
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 27.08.2026 11:01
Последнее наблюдение в текущем наборе: 27.08.2026 11:01
Образцов в пакете: 0; IOC: 6

Поведение, распространение и защита​


Что делает

Termite — семейство вредоносного ПО класса ransomware, нацеленное на платформу Windows (классификация Malpedia: win.termite). Основная задача семейства — шифрование пользовательских и корпоративных данных с последующим требованием выкупа. Семейство отслеживается в базах ThreatFox и Malpedia как активная угроза.

По имеющимся IOC-данным, инфраструктура Termite включает два функциональных контура: распространение полезной нагрузки (payload) и управление через командные серверы (botnet C&C). Наличие выделенных C2-доменов указывает на то, что шифровальщик не является полностью автономным: до или во время шифрования образец способен обмениваться данными с управляющей инфраструктурой — получать конфигурацию, ключи шифрования, идентификатор жертвы или передавать статус выполнения.

Конкретные алгоритмы шифрования, целевые расширения файлов, формат записки с требованием выкупа и механизмы закрепления для текущей волны активности не подтверждены доступными образцами. Ниже приведены только те характеристики, которые следуют из зафиксированных IOC-категорий и классификации.

Типичные для ransomware-семейства возможности, которые следует учитывать при защите (без привязки к конкретному подтверждённому образцу):

  • перечисление и шифрование файлов на локальных и сетевых дисках;
  • удаление или повреждение теневых копий (VSS) для затруднения восстановления;
  • взаимодействие с C2 для получения сеансовых ключей или отправки отчёта;
  • возможное завершение процессов, удерживающих файлы (СУБД, офисные пакеты, службы резервного копирования).

Технический разбор образцов

В текущем пакете доказательств бинарные образцы отсутствуют (technical_samples пуст). Разбор по образцам не приводится.

Доступные сведения ограничены метаданными IOC из ThreatFox: зафиксировано шесть индикаторов двух типов — хэши полезной нагрузки и домены командных серверов. Теги IOC указывают на принадлежность к семейству Termite и класс Ransomware. Без бинарных файлов невозможно определить архитектуру, способ упаковки, конкретные вызовы Windows API, формат записки или расширение, добавляемое к зашифрованным файлам.

При появлении образцов в публичных репозиториях данный раздел будет дополнен разбором: формат исполняемого файла, энтропия и признаки packer'а, импортируемые библиотеки, строковые артефакты, поведение в песочнице и результаты YARA-сканирования.

Как распространяется

Подтверждённые каналы для текущей волны: не установлены, поскольку бинарные файлы в пакете отсутствуют. IOC-категория «payload» в ThreatFox свидетельствует о том, что семейство активно распространяется и его исполняемые файлы фиксируются в дикой среде, однако конкретный вектор доставки (фишинг, эксплойт-кит, RDP brute-force, дроппер) по имеющимся данным не определён.

Типичные для Windows-ransomware каналы, которые следует рассматривать при расследовании инцидента с Termite:

  • фишинговые письма с вложенным архивом или документом, содержащим макрос или эксплойт;
  • компрометация учётных записей RDP с последующей ручной загрузкой шифровальщика;
  • использование уязвимостей в публично доступных сервисах (веб-приложения, VPN-шлюзы);
  • загрузка через промежуточный лоадер или ботнет, что согласуется с наличием C2-инфраструктуры.

Пока конкретный вектор не подтверждён, при инциденте рекомендуется исследовать все перечисленные пути.

Как обнаружить

  1. Сетевая телеметрия. Фиксация исходящих DNS-запросов и HTTPS-соединений к доменам, не характерным для корпоративного профиля. IOC-категория botnet_cc указывает на доменную C2-модель: обращайте внимание на newly-registered domains, DGA-подобные имена и обращения к нестандартным портам.
  2. EDR / поведенческие правила. Массовое переименование или изменение расширений файлов в пользовательских каталогах и сетевых шарах за короткий промежуток времени. Подозрительные последовательности CreateFileW → WriteFile → MoveFileExW в цикле по тысячам объектов.
  3. Теневые копии и резервное копирование. Вызов vssadmin.exe delete shadows /all или обращение к WMI-классу Win32_ShadowCopy с методом Delete. Блокировка или остановка служб резервного копирования.
  4. Процессная активность. Завершение процессов СУБД, офисных приложений и антивирусных служб перед началом шифрования. Мониторинг подозрительных taskkill /f и sc stop.
  5. Файловые артефакты. Появление записок с требованием выкупа в корневых каталогах дисков и папках пользователя. Рост энтропии файлов выше 7,5 бит/байт для ранее структурированных форматов.
  6. YARA / сигнатурное сканирование. При появлении публичных YARA-правил для win.termite (Malpedia) включить их в цикл сканирования конечных точек и почтового шлюза. До публикации правил использовать generic-ransomware-детекты по поведению.
  7. Журналы Windows. События 4656/4663 (доступ к файлам) в аномальном объёме, событие 7036 (остановка служб), записи Sysmon Event ID 1 с подозрительными родительскими процессами (wscript, mshta, rundll32).

Что делать при заражении

  1. Немедленная изоляция. Отключить заражённый хост от сети (физически или через NAC/VLAN), чтобы прервать шифрование сетевых шар и связь с C2. Не выключать питание — сохранить содержимое RAM для форензики.
  2. Сохранение телеметрии. Зафиксировать дамп памяти, журнал событий Windows, логи EDR, сетевые pcap и список изменённых файлов до начала восстановительных действий.
  3. Определение масштаба. Проверить файловые серверы, системы резервного копирования и соседние хосты на предмет зашифрованных файлов, записок и аномальных процессов. Установить, затронуты ли резервные копии.
  4. Блокировка C2-каналов. На периметре и DNS-уровне заблокировать выявленные домены управления (по данным ThreatFox и внутреннего расследования). Проверить, не произошло ли горизонтальное перемещение до шифрования.
  5. Устранение точки входа. Идентифицировать и закрыть первоначальный вектор: скомпрометированная учётная запись, уязвимый сервис, фишинговое письмо. Провести принудительную смену паролей и отзыв активных сессий.
  6. Восстановление данных. Восстанавливать файлы исключительно из доверенных, изолированных (offline/immutable) резервных копий, созданных до момента компрометации. Не платить выкуп как основной метод восстановления.
  7. Проверка на вторичную нагрузку. Убедиться, что на хосте не остались дропперы, планировщики задач, WMI-подписки или иные механизмы закрепления, способные повторно загрузить шифровальщик.
  8. Критерий возврата. Хост возвращается в продуктивную сеть после подтверждённой очистки EDR, обновления всех патчей и контроля отсутствия аномальной сетевой активности в течение 48–72 часов. Полная переустановка ОС рассматривается как условная мера, если целостность системы невозможно подтвердить средствами форензики или если обнаружены руткит-компоненты, не поддающиеся удалению.

Как снизить риск

  1. Сегментация и ограничение SMB/RDP. Закрыть прямой доступ к файловым серверам с рабочих станций, где это возможно. RDP-доступ только через VPN с MFA и ограничением по IP. Это снижает риск ручной загрузки шифровальщика через перебор учётных данных.
  2. Защита резервных копий. Хранить минимум одну копию данных в offline или immutable-хранилище, недоступном для записи из основной сети. Регулярно тестировать восстановление. Шифровальщик с C2-модулем может целенаправленно искать и удалять backup-агенты.
  3. Почтовый и веб-фильтр. Блокировать исполняемые вложения и архивы с двойными расширениями на почтовом шлюзе. Использовать sandboxing для вложений. Ограничить загрузку исполняемых файлов из интернета на уровне прокси.
  4. Контроль привилегий и AppLocker/WDAC. Запретить запуск неподписанных исполняемых файлов из пользовательских каталогов (%TEMP%, %APPDATA%, Downloads). Ограничить права записи для сервисных учётных записей.
  5. Мониторинг C2-активности. Внедрить DNS-аналитику и IDS/IPS-правила для выявления обращений к newly-registered и подозрительным доменам. Подключить ленту IOC ThreatFox к SIEM для автоматического алертинга по известным индикаторам Termite.
  6. Обучение и фишинг-тесты. Регулярные тренировки по распознаванию фишинговых писем, особенно с вложениями и ссылками на облачные хранилища. Для ransomware с C2-фазой критично пресечь первоначальный вектор до этапа загрузки payload.

Источники​


  1. ThreatFox — IOC Termite
  2. Malpedia — Termite

История обновлений статьи​


  • 27.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ