Семейство: Tofsee
Класс: ботнет-вредонос
Раздел: Ботнеты
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 18.08.2026 18:53
Последнее наблюдение в текущем наборе: 18.08.2026 18:53
Образцов в пакете: 0; IOC: 7
Поведение, распространение и защита
Что делает
Tofsee (встречается также под обозначением Monleek) — модульный ботнет-агент для Windows, известный с середины 2010-х годов. Его основная задача — формирование управляемого пула заражённых хостов, поддерживающих устойчивый канал связи с серверами команд и управления. Текущая телеметрия ThreatFox фиксирует именно инфраструктуру C2: семь записей типа ip:port, классифицированных как botnet_cc, что подтверждает активное функционирование сети на момент наблюдения.
Функциональная модель Tofsee строится вокруг ядра-бота, которое после закрепления на хосте устанавливает периодическое соединение с C2 и ожидает команд. Известные с высокой уверенностью возможности семейства включают:
- Спам-рассылка: бот способен генерировать SMTP-трафик для массовых кампаний; исторически Tofsee ассоциировался с крупными спам-волнами.
- DDoS-нагрузки: модули генерации HTTP-, TCP- и UDP-трафика по команде оператора.
- Проксирование и ретрансляция: заражённый узел может использоваться как промежуточный SOCKS-прокси для сокрытия реального источника атакующего трафика.
- Загрузка и исполнение дополнительных модулей: по команде с C2 бот загружает исполняемые файлы или shellcode и запускает их в памяти или на диске, что позволяет операторам расширять функциональность без замены основного бинарника.
- Сбор базовой информации о системе: имя хоста, версия ОС, привилегии процесса, список сетевых адаптеров — для инвентаризации ботнета.
Антианализ и закрепление в типичных вариантах семейства включают мьютекс для единственного экземпляра, запись в ключ автозагрузки реестра (Run) или планировщик задач, а также периодическую смену C2-адресов через захардкоженный список или алгоритм генерации. Конкретные механизмы шифрования канала и формат протокола варьируются между сборками; без образца из текущей партии утверждать детали не представляется возможным.
Целевая платформа — Windows (x86/x64). Язык реализации в большинстве исследованных вариантов — C/C++ без внешних runtime-зависимостей, что упрощает запуск на минимальных конфигурациях. Упаковка и обфускация наблюдались в ряде кампаний, однако конкретный packer не является неизменным атрибутом семейства.
Технический разбор образцов
В текущем пакете доказательств технические образцы (technical_samples) отсутствуют. Разбор ограничивается инфраструктурными индикаторами.
Имеющиеся данные ThreatFox: семь записей IOC типа ip:port, классифицированных как botnet_cc. Это означает, что на момент фиксации сеть Tofsee поддерживала как минимум семь активных или недавно активных узлов управления. Все записи помечены тегом семейства, что исключает смешение с другими ботнетами.
Запись Malpedia подтверждает классификацию win.tofsee как устоявшегося семейства с собственной страницей в энциклопедии вредоносного ПО, однако поведенческих деталей, привязанных к конкретному бинарнику, в текущем evidence нет.
Поскольку ни формат файла, ни архитектура, ни сигнатуры, ни YARA-правила, ни vendor-вердикты для конкретных образцов не представлены, любые утверждения о способе упаковки, конкретных API-вызовах или механизме доставки в рамках данной партии были бы неподтверждёнными.
Как распространяется
Подтверждённые каналы для текущей партии: отсутствуют. В evidence нет ни одного образца с заполненным delivery_method, поэтому конкретный вектор начального доступа для данных IOC не установлен.
Типичные для семейства каналы, известные по открытым исследованиям прошлых лет:
- Вложения в электронную почту (документы с макросами, исполняемые файлы в архивах).
- Эксплуатация уязвимостей в сетевых службах Windows (в частности, SMB) для бокового распространения внутри локальных сетей.
- Загрузка через другие вредоносные программы-лоадеры как дополнительная нагрузка.
- В ряде кампаний — использование скомпрометированных учётных данных RDP.
Какой из этих каналов актуален для текущей инфраструктуры из семи C2-узлов, по имеющимся данным определить нельзя.
Как обнаружить
- Сетевой мониторинг: исходящие соединения на нестандартные порты с короткими периодическими интервалами (beaconing). Tofsee исторически использует TCP-порты вне типичного браузерного набора; аномальные сессии без TLS или с минимальным handshake заслуживают внимания.
- EDR / Sysmon: создание процесса из временных каталогов (%TEMP%, %APPDATA%) с последующим обращением к ws2_32.dll и wininet.dll / winhttp.dll без видимого пользовательского взаимодействия.
- Реестр: появление новых значений в HKCU\Software\Microsoft\Windows\CurrentVersion\Run или HKLM-аналогах, указывающих на исполняемые файлы вне стандартных каталогов Program Files.
- Планировщик задач: задачи с триггером «при входе в систему» или периодическим повторением, исполняющие бинарники из нестандартных путей.
- SMTP-аномалии: исходящий трафик на порт 25/587 с хостов, не являющихся почтовыми серверами; большое количество соединений за короткий промежуток.
- Мьютексы и именованные объекты: мониторинг создания глобальных мьютексов с нехарактерными именами в сессии пользователя.
- YARA / сигнатуры: правила, нацеленные на строковые паттерны и структуру PE-заголовка Tofsee, доступны в публичных репозиториях (Malpedia и аналоги). При отсутствии образца в данной партии конкретные имена правил не приводятся.
- DNS-запросы: обращение к большому числу доменов за короткий период может указывать на перебор C2-адресов из захардкоженного списка.
- Процессная инъекция: в ряде вариантов Tofsee выполняет загрузку полезной нагрузки через CreateRemoteThread или аналогичные механизмы; детект на уровне EDR для таких вызовов из нестандартных родительских процессов.
Что делать при заражении
- Изоляция хоста: отключить сетевой адаптер или заблокировать порт на коммутаторе. Не выключать питание — оперативная память может содержать ключи и незавершённые сессии.
- Фиксация телеметрии: сохранить дамп памяти процесса, таблицу сетевых соединений, список запущенных процессов и содержимое подозрительных каталогов. Снять образ диска при возможности.
- Проверка закрепления: обследовать ключи Run, RunOnce, планировщик задач, службы Windows и WMI-подписки на предмет нестандартных записей. Удаление только исполняемого файла без устранения механизма автозапуска неэффективно.
- Оценка перемещения: проверить журналы аутентификации (Event ID 4624/4625) на предмет использования учётных данных скомпрометированного хоста для доступа к другим узлам. Tofsee способен работать как прокси, поэтому боковое перемещение может быть не прямым, а опосредованным.
- Ротация секретов: если хост имел доступ к корпоративным ресурсам, сменить пароли учётных записей, токены API и сертификаты, которые могли быть доступны процессу бота.
- Удаление артефактов: после фиксации доказательств удалить исполняемый файл, связанные библиотеки, записи реестра и задачи планировщика. Проверить отсутствие вторичных модулей, загруженных по команде C2.
- Контроль после очистки: в течение 7–14 дней мониторить хост на предмет повторного появления сетевых аномалий и новых записей автозапуска.
- Переустановка ОС: рассматривается как обязательный вариант, если обнаружены признаки rootkit-компонентов, инъекции в критические системные процессы или если целостность бинарников Windows не удаётся подтвердить через sfc / DISM.
Как снизить риск
- Сегментация и фильтрация исходящего трафика: ограничить исходящие TCP/UDP-соединения на уровне периметра белым списком портов и протоколов. Ботнет-агент, не способный установить C2-канал, теряет оперативную ценность.
- Контроль SMTP на конечных точках: запретить исходящие соединения на порты 25/465/587 для всех хостов, кроме авторизованных почтовых шлюзов.
- Ограничение автозапуска: через GPO или AppLocker ограничить исполнение файлов из %TEMP%, %APPDATA% и корневых каталогов дисков для непривилегированных пользователей.
- Своевременное обновление Windows и закрытие SMB-уязвимостей: исторически Tofsee использовал эксплойты сетевых служб; патчинг критических уязвимостей снижает риск автоматического распространения.
- Мониторинг DNS и NetFlow: выявление хостов с аномальным числом исходящих соединений или обращений к недавно зарегистрированным доменам.
- Ограничение прав локальных администраторов: бот, запущенный без повышенных привилегий, не сможет создавать службы и закрепляться в системных каталогах.
- Регулярная проверка правил брандмауэра Windows: убедиться, что входящие соединения на порты SMB (445) и RDP (3389) не открыты без необходимости, особенно на рабочих станциях.
Источники
История обновлений статьи
- 22.08.2026 — Опубликована первая версия материала.
