Семейство: Termite
Класс: программа-вымогатель
Раздел: Ransomware
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 27.08.2026 11:01
Последнее наблюдение в текущем наборе: 27.08.2026 11:01
Образцов в пакете: 0; IOC: 6
Поведение, распространение и защита
Что делает
Termite — семейство вредоносного ПО класса ransomware, нацеленное на платформу Windows (классификация Malpedia: win.termite). Основная задача семейства — шифрование пользовательских и корпоративных данных с последующим требованием выкупа. Семейство отслеживается в базах ThreatFox и Malpedia как активная угроза.
По имеющимся IOC-данным, инфраструктура Termite включает два функциональных контура: распространение полезной нагрузки (payload) и управление через командные серверы (botnet C&C). Наличие выделенных C2-доменов указывает на то, что шифровальщик не является полностью автономным: до или во время шифрования образец способен обмениваться данными с управляющей инфраструктурой — получать конфигурацию, ключи шифрования, идентификатор жертвы или передавать статус выполнения.
Конкретные алгоритмы шифрования, целевые расширения файлов, формат записки с требованием выкупа и механизмы закрепления для текущей волны активности не подтверждены доступными образцами. Ниже приведены только те характеристики, которые следуют из зафиксированных IOC-категорий и классификации.
Типичные для ransomware-семейства возможности, которые следует учитывать при защите (без привязки к конкретному подтверждённому образцу):
- перечисление и шифрование файлов на локальных и сетевых дисках;
- удаление или повреждение теневых копий (VSS) для затруднения восстановления;
- взаимодействие с C2 для получения сеансовых ключей или отправки отчёта;
- возможное завершение процессов, удерживающих файлы (СУБД, офисные пакеты, службы резервного копирования).
Технический разбор образцов
В текущем пакете доказательств бинарные образцы отсутствуют (technical_samples пуст). Разбор по образцам не приводится.
Доступные сведения ограничены метаданными IOC из ThreatFox: зафиксировано шесть индикаторов двух типов — хэши полезной нагрузки и домены командных серверов. Теги IOC указывают на принадлежность к семейству Termite и класс Ransomware. Без бинарных файлов невозможно определить архитектуру, способ упаковки, конкретные вызовы Windows API, формат записки или расширение, добавляемое к зашифрованным файлам.
При появлении образцов в публичных репозиториях данный раздел будет дополнен разбором: формат исполняемого файла, энтропия и признаки packer'а, импортируемые библиотеки, строковые артефакты, поведение в песочнице и результаты YARA-сканирования.
Как распространяется
Подтверждённые каналы для текущей волны: не установлены, поскольку бинарные файлы в пакете отсутствуют. IOC-категория «payload» в ThreatFox свидетельствует о том, что семейство активно распространяется и его исполняемые файлы фиксируются в дикой среде, однако конкретный вектор доставки (фишинг, эксплойт-кит, RDP brute-force, дроппер) по имеющимся данным не определён.
Типичные для Windows-ransomware каналы, которые следует рассматривать при расследовании инцидента с Termite:
- фишинговые письма с вложенным архивом или документом, содержащим макрос или эксплойт;
- компрометация учётных записей RDP с последующей ручной загрузкой шифровальщика;
- использование уязвимостей в публично доступных сервисах (веб-приложения, VPN-шлюзы);
- загрузка через промежуточный лоадер или ботнет, что согласуется с наличием C2-инфраструктуры.
Пока конкретный вектор не подтверждён, при инциденте рекомендуется исследовать все перечисленные пути.
Как обнаружить
- Сетевая телеметрия. Фиксация исходящих DNS-запросов и HTTPS-соединений к доменам, не характерным для корпоративного профиля. IOC-категория botnet_cc указывает на доменную C2-модель: обращайте внимание на newly-registered domains, DGA-подобные имена и обращения к нестандартным портам.
- EDR / поведенческие правила. Массовое переименование или изменение расширений файлов в пользовательских каталогах и сетевых шарах за короткий промежуток времени. Подозрительные последовательности CreateFileW → WriteFile → MoveFileExW в цикле по тысячам объектов.
- Теневые копии и резервное копирование. Вызов vssadmin.exe delete shadows /all или обращение к WMI-классу Win32_ShadowCopy с методом Delete. Блокировка или остановка служб резервного копирования.
- Процессная активность. Завершение процессов СУБД, офисных приложений и антивирусных служб перед началом шифрования. Мониторинг подозрительных taskkill /f и sc stop.
- Файловые артефакты. Появление записок с требованием выкупа в корневых каталогах дисков и папках пользователя. Рост энтропии файлов выше 7,5 бит/байт для ранее структурированных форматов.
- YARA / сигнатурное сканирование. При появлении публичных YARA-правил для win.termite (Malpedia) включить их в цикл сканирования конечных точек и почтового шлюза. До публикации правил использовать generic-ransomware-детекты по поведению.
- Журналы Windows. События 4656/4663 (доступ к файлам) в аномальном объёме, событие 7036 (остановка служб), записи Sysmon Event ID 1 с подозрительными родительскими процессами (wscript, mshta, rundll32).
Что делать при заражении
- Немедленная изоляция. Отключить заражённый хост от сети (физически или через NAC/VLAN), чтобы прервать шифрование сетевых шар и связь с C2. Не выключать питание — сохранить содержимое RAM для форензики.
- Сохранение телеметрии. Зафиксировать дамп памяти, журнал событий Windows, логи EDR, сетевые pcap и список изменённых файлов до начала восстановительных действий.
- Определение масштаба. Проверить файловые серверы, системы резервного копирования и соседние хосты на предмет зашифрованных файлов, записок и аномальных процессов. Установить, затронуты ли резервные копии.
- Блокировка C2-каналов. На периметре и DNS-уровне заблокировать выявленные домены управления (по данным ThreatFox и внутреннего расследования). Проверить, не произошло ли горизонтальное перемещение до шифрования.
- Устранение точки входа. Идентифицировать и закрыть первоначальный вектор: скомпрометированная учётная запись, уязвимый сервис, фишинговое письмо. Провести принудительную смену паролей и отзыв активных сессий.
- Восстановление данных. Восстанавливать файлы исключительно из доверенных, изолированных (offline/immutable) резервных копий, созданных до момента компрометации. Не платить выкуп как основной метод восстановления.
- Проверка на вторичную нагрузку. Убедиться, что на хосте не остались дропперы, планировщики задач, WMI-подписки или иные механизмы закрепления, способные повторно загрузить шифровальщик.
- Критерий возврата. Хост возвращается в продуктивную сеть после подтверждённой очистки EDR, обновления всех патчей и контроля отсутствия аномальной сетевой активности в течение 48–72 часов. Полная переустановка ОС рассматривается как условная мера, если целостность системы невозможно подтвердить средствами форензики или если обнаружены руткит-компоненты, не поддающиеся удалению.
Как снизить риск
- Сегментация и ограничение SMB/RDP. Закрыть прямой доступ к файловым серверам с рабочих станций, где это возможно. RDP-доступ только через VPN с MFA и ограничением по IP. Это снижает риск ручной загрузки шифровальщика через перебор учётных данных.
- Защита резервных копий. Хранить минимум одну копию данных в offline или immutable-хранилище, недоступном для записи из основной сети. Регулярно тестировать восстановление. Шифровальщик с C2-модулем может целенаправленно искать и удалять backup-агенты.
- Почтовый и веб-фильтр. Блокировать исполняемые вложения и архивы с двойными расширениями на почтовом шлюзе. Использовать sandboxing для вложений. Ограничить загрузку исполняемых файлов из интернета на уровне прокси.
- Контроль привилегий и AppLocker/WDAC. Запретить запуск неподписанных исполняемых файлов из пользовательских каталогов (%TEMP%, %APPDATA%, Downloads). Ограничить права записи для сервисных учётных записей.
- Мониторинг C2-активности. Внедрить DNS-аналитику и IDS/IPS-правила для выявления обращений к newly-registered и подозрительным доменам. Подключить ленту IOC ThreatFox к SIEM для автоматического алертинга по известным индикаторам Termite.
- Обучение и фишинг-тесты. Регулярные тренировки по распознаванию фишинговых писем, особенно с вложениями и ссылками на облачные хранилища. Для ransomware с C2-фазой критично пресечь первоначальный вектор до этапа загрузки payload.
Источники
История обновлений статьи
- 27.08.2026 — Опубликована первая версия материала.
