Семейство: VIPKeylogger
Класс: кейлоггер
Раздел: Шпионское ПО
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 05.08.2026 11:01
Последнее наблюдение в текущем наборе: 07.08.2026 13:18
Образцов в пакете: 3; IOC: 0
Краткое описание
VIPKeylogger — вредоносная программа, классифицированная как ключлоггер, предназначена для сбора данных ввода с клавиатуры. Программы семейства были зафиксированы в период с 2026-08-05 по 2026-08-07. Образцы, обнаруженные в источнике [1], представлены в формате JavaScript и имеют сигнатуру VIPKeylogger. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода. В статье рассматриваются технические особенности, методы распространения, цепочка заражения, возможности, обнаружение и рекомендации по защите.
Что представляет собой вредоносная программа
VIPKeylogger — вредоносная программа, классифицированная как ключлоггер, предназначена для сбора данных ввода с клавиатуры, в том числе паролей, логинов, номеров карт и других данных, связанных с пользовательской активностью. Программы семейства могут быть распространены через JavaScript-скрипты, которые активируются при открытии. Семейство имеет низкий уровень известности и не связано с крупными вредоносными группами. Оно демонстрирует использование стандартных механизмов Windows для маскировки и скрытого выполнения, что делает его потенциально опасным для систем, не защищённых современными средствами защиты.
Наблюдаемая активность
Активность VIPKeylogger, наблюдавшаяся в период с 2026-08-05 по 2026-08-07, ограничивается сбором данных ввода с клавиатуры. Программы семейства были зафиксированы в виде JavaScript-скриптов, которые могут быть запущены через встроенные интерпретаторы, такие как Node.js или WSH. Скрипты не демонстрируют сложных механизмов маскировки, но могут быть частью более широких атак, включающих загрузку дополнительных компонентов. В исследовании не зафиксировано активности, связанной с передачей данных, сохранением на диск или использованием сетевых соединений. Все образцы, обнаруженные в источнике [1], имеют тип файла JavaScript и содержат сигнатуру VIPKeylogger. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей.
Способы распространения
Распространение VIPKeylogger происходит через JavaScript-скрипты, которые могут быть встроены в файлы или переданы через веб-ресурсы. Образцы, зафиксированные в источнике [1], представлены в формате JavaScript и имеют имена файлов, соответствующие названиям документов, таких как "JUSTIFICANTE.JS" или "Tanda Terima Pengiriman_.js". Эти файлы могут быть внедрены в электронные письма, веб-сайты или другие каналы распространения. Скрипты могут быть запущены через встроенные интерпретаторы, такие как Node.js или WSH, что позволяет избежать использования внешних зависимостей. Методы распространения не требуют специальных условий, кроме открытия файла. В исследовании не зафиксировано активности, связанной с передачей данных, сохранением на диск или использованием сетевых соединений. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода.
Цепочка заражения
Цепочка заражения VIPKeylogger начинается с открытия файла, содержащего JavaScript-код с сигнатурой VIPKeylogger. После открытия файла, скрипт может быть выполнен через встроенные интерпретаторы, такие как Node.js или WSH. В зависимости от конфигурации, скрипт может начать сбор данных ввода с клавиатуры. В случае отсутствия внешних зависимостей, скрипт может быть запущен напрямую. Цепочка заражения не требует специальных условий, кроме открытия файла. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода.
Возможности и цели
VIPKeylogger способен собирать данные ввода с клавиатуры, включая пароли, логины, номера карт и другие данные, связанные с пользовательской активностью. Программы семейства не демонстрируют сложных механизмов маскировки, но могут быть частью более широких атак, включающих загрузку дополнительных компонентов. В исследовании не зафиксировано активности, связанной с передачей данных, сохранением на диск или использованием сетевых соединений. Скрипты могут быть запущены через встроенные интерпретаторы, такие как Node.js или WSH, что позволяет избежать использования внешних зависимостей. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода.
Закрепление и обход защиты
VIPKeylogger не демонстрирует сложных механизмов маскировки или сохранения в системе. Программы семейства не используют специальных методов для скрытия своей активности или сохранения в системе. Скрипты могут быть запущены через встроенные интерпретаторы, такие как Node.js или WSH, что позволяет избежать использования внешних зависимостей. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода.
Какие данные находятся под угрозой
VIPKeylogger собирает данные ввода с клавиатуры, включая пароли, логины, номера карт и другие данные, связанные с пользовательской активностью. Программы семейства не демонстрируют сложных механизмов маскировки, но могут быть частью более широких атак, включающих загрузку дополнительных компонентов. В исследовании не зафиксировано активности, связанной с передачей данных, сохранением на диск или использованием сетевых соединений. Скрипты могут быть запущены через встроенные интерпретаторы, такие как Node.js или WSH, что позволяет избежать использования внешних зависимостей. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей.
Признаки заражения
В рамках наблюдений за семейством VIPKeylogger, не зафиксировано постоянных индикаторов компрометации. Все образцы, обнаруженные в источнике [1], имеют сигнатуру VIPKeylogger и представлены в формате JavaScript. Скрипты могут быть запущены через встроенные интерпретаторы, такие как Node.js или WSH, что позволяет избежать использования внешних зависимостей. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода.
Как обнаружить
Обнаружение VIPKeylogger возможно через анализ файлов, содержащих JavaScript-код, с сигнатурой VIPKeylogger. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. Скрипты могут быть запущены через встроенные интерпретаторы, такие как Node.js или WSH, что позволяет избежать использования внешних зависимостей. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. В системах, где обнаружены образцы, не зафиксировано активности, отличной от сбора данных ввода.
Что делать при обнаружении
При обнаружении VIPKeylogger необходимо провести анализ файлов, содержащих JavaScript-код, с сигнатурой VIPKeylogger. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. Скрипты могут быть запущены через встроенные интерпретаторы, такие как Node.js или WSH, что позволяет избежать использования внешних зависимостей. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. В системах, где обнаружены образцы, не зафиксировано активности, отличной от сбора данных ввода.
Удаление и восстановление
Удаление VIPKeylogger возможно путём удаления файлов, содержащих JavaScript-код, с сигнатурой VIPKeylogger. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. Скрипты могут быть запущены через встроенные интерпретаторы, такие как Node.js или WSH, что позволяет избежать использования внешних зависимостей. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. В системах, где обнаружены образцы, не зафиксировано активности, отличной от сбора данных ввода.
Как защититься
Защита от VIPKeylogger возможна через применение политик безопасности, ограничивающих выполнение JavaScript-скриптов, особенно в подозрительных файлах. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. Скрипты могут быть запущены через встроенные интерпретаторы, такие как Node.js или WSH, что позволяет избежать использования внешних зависимостей. В случае наличия вредоносных скриптов, они могут быть запущены через встроенные интерпретаторы, что позволяет избежать использования внешних зависимостей. В системах, где обнаружены образцы, не зафиксировано активности, отличной от сбора данных ввода.
Примечания по образцам
Образцы VIPKeylogger, найденные в источнике [1], представлены в формате JavaScript и имеют сигнатуру VIPKeylogger. Для безопасной работы с этими образцами необходимо использовать только хэши, предоставленные в данных. Не рекомендуется запускать или скачивать образцы вне контролируемой среды. Хэши могут быть использованы для проверки файлов в антивирусных системах или базах данных. При работе с образцами следует убедиться, что они находятся в изолированной среде и не представляют угрозы для основной системы. В случае необходимости, образцы могут быть проанализированы в песочнице, но не должны запускаться в рабочей среде. Все действия по анализу образцов должны соответствовать политикам безопасности организации.
Вывод
VIPKeylogger — вредоносная программа, классифицированная как ключлоггер, предназначенная для сбора данных ввода с клавиатуры. Программы семейства были зафиксированы в период с 2026-08-05 по 2026-08-07 и распространяются через JavaScript-скрипты. В исследовании не зафиксировано активности, отличной от сбора данных ввода. Образцы, обнаруженные в источнике [1], представлены в формате JavaScript и имеют сигнатуру VIPKeylogger. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода. Защита от VIPKeylogger возможна через применение политик безопасности, ограничивающих выполнение JavaScript-скриптов, особенно в подозрительных файлах.
Индикаторы и образцы
Хэши репрезентативных образцов
- SHA256:
f771cc2cb117ef62e4e03e919b7600b66ea59dae7e9a532c46b4318afeed10d2; MD5:80baa455746b51a4bbe919fa099f5314; имя:JUSTIFICANTE.JS
- SHA256:
1060e2c174b39c21614f8d8ad5ef0828905cb6102a7d5f6d6a1b2de44a32cf9d; MD5:a79fd8574b737da5aeee919f7fa327e4; имя:Tanda Terima Pengiriman_.js
- SHA256:
5d9709d9df3105a401b0ba476bc582951883dfd0da0cdfef2bc7070a451ef29d; MD5:c2c958ab331a4e9094b4ce7353db1cd5; имя:Purchase Inquiry ( Prices )_.js
Карточки образцов для изолированной лаборатории
Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Скрытое содержимое доступно для зарегистрированных пользователей!
Источники
История обновлений статьи
- 08.08.2026 — Опубликована первая версия материала.
