Расследование инфраструктуры ботнета Phorpiex методами OSINT

Казалось бы, эпоха старых добрых ботнетов уходит в прошлое, уступая место сложным таргетированным атакам. Однако отчет вновь привлекает внимание к Phorpiex — многофункциональному вредоносному инструменту, чья история началась еще около 2011 года. Этот ботнет, словно неубиваемый вирус, продолжает эволюционировать, доказывая, что классические схемы монетизации киберпреступности — email-спам, доставка вредоносных нагрузок и скрытый майнинг криптовалют — все еще приносят прибыль своим операторам.

Новое расследование раскрывает механизмы заражения и методы отслеживания этой угрозы, демонстрируя, как небольшая зацепка способна привести к масштабной картине преступной инфраструктуры.

Механика компрометации: от dropper’а до ботнета

Типичный сценарий заражения Phorpiex начинается с запуска вредоносного dropper’а на целевой системе. В отличие от более сложных вредоносных программ, здесь не требуется эксплуатация уязвимостей нулевого дня. Основная ставка делается на человеческий фактор и компрометацию периферийных устройств. Векторы распространения остаются на удивление примитивными, но эффективными:

  • Фишинговые email-рассылки, побуждающие к открытию вложений;
  • Зараженные USB-накопители (compromised USB drives);
  • Вредоносные загрузки (malicious downloads), замаскированные под легитимное программное обеспечение.

После того как dropper успешно обходит защиту и исполняется в памяти, он устанавливает связь с command-and-control серверами (C2). Именно C2-инфраструктура становится командным центром: она отвечает за отправку дополнительных модулей (payload) и координацию действий всей сети зараженных устройств (botnet), превращая компьютеры жертв в obedient nodes для дальнейшего распространения спама или майнинга.

От гипотезы к фактам: роль VirusTotal в расследовании

Отправной точкой анализа стали не данные телеметрии, а file characteristics и сетевые indicators, загруженные в VirusTotal. Первичный скрининг показал, что множество вендоров в сфере кибербезопасности детектируют конкретный образец как принадлежащий к семейству malware Phorpiex. Однако аналитики подчеркивают: это детектирование стало лишь начальной гипотезой, а не финальным вердиктом. Слепая вера только одному вердикту антивируса без перекрестной проверки недопустима.

Ключевой точкой входа стало использование вкладки «Relations». Именно там была обнаружена связка: конкретный IP-адрес активно взаимодействовал с инфраструктурой Phorpiex. Это позволило перейти от статичной метки «malware» к динамическому анализу сети, с которой он общается.

Расширяя горизонты: Censys и методология OSINT

Получив сетевой «след», расследование распространилось на специализированные поисковые системы, такие как Censys. Это дало возможность просканировать операционную среду злоумышленников, восстановить топологию серверов и выявить закономерности в инфраструктуре. Именно на этом этапе разрозненные indicators превращаются в стройную картину activity угрозы.

Главный вывод исследования подчеркивает мощь методов OSINT (Open Source Intelligence). Комбинирование таких платформ, как URLScan, VirusTotal и Censys, позволяет не просто обнаружить malware, но и выявить устойчивые паттерны, характерные для конкретной экосистемы.

Итогом работы стал надежный framework для анализа угроз, в основе которого лежит принцип кросс-валидации. Аналитики настаивают: для усиления выводов об attribution и исключения ложных срабатываний необходима обязательная перекрестная проверка данных из нескольких независимых источников. Только такой подход превращает гипотезу в разведывательный факт, позволяя выстраивать эффективную защиту.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: