XWorm RAT для Windows: технический анализ угрозы и методы защиты

Семейство: XWorm
Класс: RAT / средство удалённого управления
Раздел: RAT
Основание публикации: свежие наблюдения не старше 10 дней
Первое наблюдение в текущем наборе: 02.08.2026 18:40
Последнее наблюдение в текущем наборе: 07.08.2026 15:20
Образцов в пакете: 3; IOC: 30

Краткое описание​


XWorm — вредоносная программа типа RAT, распространяемая через фишинг и скрипты, с возможностями удалённого управления, сбора данных и выполнения произвольных действий на заражённой системе. Анализ включает цепочку доставки, поведение, методы обнаружения и рекомендации по защите.

Что представляет собой вредоносная программа​


XWorm — вредоносная программа типа RAT (Remote Access Tool), предназначенная для удалённого управления заражёнными системами, сбора информации и выполнения произвольных действий на стороне жертвы. Семейство активно используется в атаках на Windows-системы и характеризуется высокой степенью масштабируемости и скрытности. По данным источников [1], [2], XWorm может быть связан с различными способами распространения, включая фишинговые письма, архивы и скрипты, а также использовать многоступенчатые загрузчики. В зависимости от конфигурации, образцы могут содержать встроенные механизмы для взаимодействия с командными серверами и выполнять широкий спектр операций, включая запись данных ввода, снимки экрана и загрузку дополнительных модулей. Системы, на которых обнаружены образцы, не демонстрируют признаков активности, отличной от сбора данных ввода и управления.

Наблюдаемая активность​


Активность XWorm, наблюдавшаяся в рамках текущих наблюдений, включает использование JavaScript-скриптов для выполнения вредоносных действий, а также взаимодействие с командными серверами по протоколу HTTPS и TCP. Образцы, обнаруженные в источниках [1], [2], демонстрируют поведение, характерное для RAT-программ: выполнение скриптов PowerShell, создание файлов в автозапуске, загрузку и выполнение дополнительных модулей. В ходе анализа были зафиксированы попытки использования различных методов обфускации, в том числе обфускация JavaScript и PowerShell. Также отмечается использование различных доменов и IP-адресов для связи с C2-серверами. В некоторых случаях, XWorm может быть связан с загрузчиками, которые выполняют дальнейшие действия, такие как установка дополнительных компонентов или изменение настроек системы.

Способы распространения​


Распространение XWorm происходит через фишинговые письма, архивы и скрипты, включая поддельные установщики. По данным источников [1], [2], семейство активно используется в атаках на Windows-системы, где образцы могут быть представлены в виде JavaScript-файлов. Эти файлы могут быть скрыты внутри архивов или отправлены в письмах, содержащих ссылки на вредоносные ресурсы. В некоторых случаях, XWorm может быть связан с загрузчиками, которые выполняют дальнейшие действия, такие как установка дополнительных компонентов или изменение настроек системы. Также отмечается использование различных методов обфускации, таких как обфускация JavaScript и PowerShell, что затрудняет обнаружение и анализ вредоносного ПО. В ходе анализа были зафиксированы случаи, когда XWorm использовался в составе более сложных цепочек заражения, включая загрузчики и другие вредоносные компоненты.

Цепочка заражения​


Цепочка заражения XWorm начинается с доставки вредоносного скрипта, например, JavaScript-файла, через фишинговое письмо или архив. После запуска скрипт может выполнять различные действия, такие как загрузка и выполнение дополнительных модулей. В зависимости от конфигурации, XWorm может использовать различные методы для взаимодействия с командными серверами, включая HTTPS и TCP. Также отмечается использование различных методов обфускации, таких как обфускация JavaScript и PowerShell, что затрудняет обнаружение и анализ вредоносного ПО. В некоторых случаях, XWorm может быть связан с загрузчиками, которые выполняют дальнейшие действия, такие как установка дополнительных компонентов или изменение настроек системы. В ходе анализа были зафиксированы случаи, когда XWorm использовался в составе более сложных цепочек заражения, включая загрузчики и другие вредоносные компоненты.

Возможности и цели​


XWorm обладает широким набором возможностей, характерных для RAT-программ. В соответствии с данными источников [1], [2], он может выполнять удалённые команды, управлять файлами, записывать данные ввода с клавиатуры, делать снимки экрана и загружать модули. Также отмечается возможность взаимодействия с командными серверами через HTTPS и TCP. В некоторых случаях, XWorm может быть связан с загрузчиками, которые выполняют дальнейшие действия, такие как установка дополнительных компонентов или изменение настроек системы. В ходе анализа были зафиксированы случаи, когда XWorm использовался в составе более сложных цепочек заражения, включая загрузчики и другие вредоносные компоненты.

Закрепление и обход защиты​


Для обеспечения постоянного присутствия в системе XWorm может использовать различные методы, включая автозапуск и другие механизмы, зависящие от конкретной сборки. По данным источников [1], [2], в некоторых случаях, XWorm может быть связан с загрузчиками, которые выполняют дальнейшие действия, такие как установка дополнительных компонентов или изменение настроек системы. Также отмечается использование различных методов обфускации, таких как обфускация JavaScript и PowerShell, что затрудняет обнаружение и анализ вредоносного ПО. В ходе анализа были зафиксированы случаи, когда XWorm использовался в составе более сложных цепочек заражения, включая загрузчики и другие вредоносные компоненты.

Какие данные находятся под угрозой​


XWorm может собирать различные виды данных, включая файлы, вводимые данные, экран и системную информацию. По данным источников [1], [2], в некоторых случаях, XWorm может быть связан с загрузчиками, которые выполняют дальнейшие действия, такие как установка дополнительных компонентов или изменение настроек системы. Также отмечается использование различных методов обфускации, таких как обфускация JavaScript и PowerShell, что затрудняет обнаружение и анализ вредоносного ПО. В ходе анализа были зафиксированы случаи, когда XWorm использовался в составе более сложных цепочек заражения, включая загрузчики и другие вредоносные компоненты.

Признаки заражения​


В рамках текущих наблюдений были зафиксированы следующие индикаторы компрометации: IP-адреса и домены, используемые для связи с командными серверами, включая 46.151.182.225:7007, tmplsnd.cabvlliahermosa.com.mx, 45.148.18.40:58268, 45.148.18.40:58798, 185.215.151.16:8823, Pb3089EP3WAwzicHHzF9zQ==, 45.61.114.66:6000, 45.88.91.117:7004, imobilityes.cabvlliahermosa.com.mx, 46.151.182.234:7007, yayana.myftp.org, 80.76.49.76:7004, 155.103.69.171:1122, 104.128.191.103:8823, 31.56.209.61:443, 130.12.182.59:2026, 185.215.151.120:8823, 217.60.195.193:443, 102.220.160.146:5050, 217.60.195.87:443, 84.38.133.132:6000, 109.248.150.234:1012, 31.57.184.10:5050, 204.10.160.254:443. Также были зафиксированы хэши образцов, включая SHA256 64e4881678cb0bdd236213ed78942e00dce7d55ce551b2989f521ed191f48c2b, 0b7c5c8f57b22190bcf2b9948b2316d5bfcdb2e8c6b542489a8b29fecda6ac48, 03c07c02503cd44bb8119b9e2f74111cb8c75685b67a2744af27c7b9f62febc1. По данным источников [1], [2], эти индикаторы могут быть использованы для обнаружения и блокировки XWorm в сетях и системах безопасности.

Как обнаружить​


Обнаружение XWorm возможно с помощью антивирусных решений и систем обнаружения вторжений, которые могут распознавать вредоносные скрипты и взаимодействие с командными серверами. Также важным является контроль за изменениями в системе, такими как создание файлов в автозапуске или выполнение скриптов PowerShell. По данным источников [1], [2], для обнаружения XWorm рекомендуется использовать системы, которые могут анализировать поведение вредоносного ПО, включая использование различных методов обфускации. Также важно контролировать сетевой трафик на предмет необычных запросов к C2-серверам. В ходе анализа были зафиксированы случаи, когда XWorm использовался в составе более сложных цепочек заражения, включая загрузчики и другие вредоносные компоненты.

Что делать при обнаружении​


При обнаружении XWorm в системе необходимо немедленно изолировать заражённые устройства, провести полную проверку и удаление всех вредоносных компонентов. Также важно проанализировать журналы событий и сетевой трафик для выявления всех действий, связанных с XWorm. По данным источников [1], [2], рекомендуется провести аудит конфигурации системы, чтобы убедиться, что все методы постоянного присутствия были удалены. Также важно отключить все неавторизованные соединения с C2-серверами. В ходе анализа были зафиксированы случаи, когда XWorm использовался в составе более сложных цепочек заражения, включая загрузчики и другие вредоносные компоненты.

Удаление и восстановление​


Удаление XWorm требует полной очистки системы от всех вредоносных компонентов, включая скрипты, файлы и изменения в реестре. Важно также восстановить системные настройки и убедиться, что все методы постоянного присутствия были удалены. По данным источников [1], [2], рекомендуется провести полную проверку системы после удаления XWorm, чтобы убедиться, что все вредоносные компоненты были успешно удалены. Также важно восстановить системные файлы и настройки, чтобы вернуть систему в нормальное состояние.

Как защититься​


Для предотвращения заражения XWorm необходимо применять комплексные меры защиты, включая контроль за входящими и исходящими сетевыми соединениями, ограничение выполнения скриптов и управление правами доступа. Также важно регулярно обновлять антивирусные базы и использовать системы обнаружения вторжений. По данным источников [1], [2], рекомендуется внедрить политики безопасности, которые ограничивают выполнение скриптов PowerShell и JavaScript, а также контролируют доступ к C2-серверам. Также важно обучать пользователей, чтобы они могли распознавать фишинговые письма и другие угрозы.

Примечания по образцам​


Образцы XWorm, обнаруженные в источниках [1], [2], представлены в формате JavaScript и имеют сигнатуру XWorm. Работа с этими образцами должна осуществляться в изолированной среде, без запуска на рабочих системах. Хэши образцов, такие как SHA256 64e4881678cb0bdd236213ed78942e00dce7d55ce551b2989f521ed191f48c2b, 0b7c5c8f57b22190bcf2b9948b2316d5bfcdb2e8c6b542489a8b29fecda6ac48 и 03c07c02503cd44bb8119b9e2f74111cb8c75685b67a2744af27c7b9f62febc1, могут быть использованы для проверки файлов в системах безопасности. Обратите внимание, что использование этих хэшей не подразумевает запуск или анализ вредоносного ПО вне контекста безопасности. Все действия по анализу должны соответствовать политикам безопасности организации.

Вывод​


XWorm — вредоносная программа типа RAT, распространяемая через фишинг и скрипты, с возможностями удалённого управления, сбора данных и выполнения произвольных действий на заражённой системе. Анализ показал, что семейство активно используется в атаках на Windows-системы и характеризуется высокой степенью масштабируемости и скрытности. Для защиты от XWorm необходимо применять комплексные меры безопасности, включая контроль за сетевым трафиком, ограничение выполнения скриптов и регулярное обновление антивирусных баз. Также важно обучать пользователей, чтобы они могли распознавать фишинговые письма и другие угрозы. В ходе анализа были зафиксированы случаи, когда XWorm использовался в составе более сложных цепочек заражения, включая загрузчики и другие вредоносные компоненты. Образцы, обнаруженные в источниках [1], [2], представляют собой JavaScript-файлы, которые могут быть использованы для загрузки и выполнения дополнительных вредоносных компонентов. Также отмечается использование различных методов обфускации, таких как обфускация JavaScript и PowerShell, что затрудняет обнаружение и анализ вредоносного ПО.

Индикаторы и образцы​


Хэши репрезентативных образцов​


  • SHA256: 64e4881678cb0bdd236213ed78942e00dce7d55ce551b2989f521ed191f48c2b; MD5: b164e801029be42825cc154ba0c2f721; имя: ReservationDetails.js
  • SHA256: 0b7c5c8f57b22190bcf2b9948b2316d5bfcdb2e8c6b542489a8b29fecda6ac48; MD5: 2040eb8c29ad3b929f3db450a3134ebc; имя: documento...06082026.js
  • SHA256: 03c07c02503cd44bb8119b9e2f74111cb8c75685b67a2744af27c7b9f62febc1; MD5: d73404e2e685dd1878d060eea02de8f9; имя: scan_20261112154840204.pdf.js

Сетевые и технические IOC​


Код:
ip:port: 46[.]151[.]182[.]225:7007
domain: tmplsnd[.]cabvlliahermosa[.]com[.]mx
ip:port: 45[.]148[.]18[.]40:58268
ip:port: 45[.]148[.]18[.]40:58798
ip:port: 185[.]215[.]151[.]16:8823
domain: Pb3089EP3WAwzicHHzF9zQ==
ip:port: 45[.]61[.]114[.]66:6000
ip:port: 45[.]88[.]91[.]117:7004
domain: imobilityes[.]cabvlliahermosa[.]com[.]mx
ip:port: 46[.]151[.]182[.]234:7007
domain: yayana[.]myftp[.]org
ip:port: 80[.]76[.]49[.]76:7004

Карточки образцов для изолированной лаборатории​


Ссылки ведут на карточки MalwareBazaar, где исследователь с соответствующим доступом может получить защищённый ZIP-архив. Работать с образцами следует только в изолированной лаборатории без доступа к рабочим данным и корпоративной сети.

Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Скрытое содержимое доступно для зарегистрированных пользователей!


Источники​


  1. MalwareBazaar — XWorm
  2. ThreatFox — XWorm
  3. Malpedia — XWorm

История обновлений статьи​


  • 08.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ