Ramsay Malware
Ramsay Malware — программная платформа и инструментарий для кибершпионажа, обнаруженный исследователями компании ESET в 2020 году[1].
Ramsay ориентирована специально на системы под управлением Windows, действующие в изолированных от Интернета и корпоративных интранетов сетях, так называемых air-gapped-сетях. В этих условиях вредоносная программа собирает конфиденциальные документы (например, файлы Word), накапливает их в скрытой папке, а затем похищает[2][3].
Исследователи ESET обнаружили различные версии вредоносной программы и полагают, что по состоянию на май 2020 года она всё ещё находилась в разработке. Версии получили обозначения Ramsay Version 1, Ramsay Version 2a и Ramsay Version 2b. Самый первый экземпляр вредоносной программы был загружен на ресурс VirusTotal из Японии. Первая версия была скомпилирована в сентябре 2019 года, а наиболее совершенной стала последняя обнаруженная версия[1].
Открытие Ramsay считается значимым, так как редко встречаются вредоносные программы, способные поражать физически изолированные устройства[4].
Авторство
Несмотря на то, что авторство точно не установлено, Ramsay имеет много схожих черт с вредоносной программой Retro, созданной хакерской группировкой Darkhotel, предположительно действующей в интересах Южной Кореи[5]. По состоянию на 2026 год новых доказательств связи с группировкой Darkhotel или южнокорейскими структурами не появилось, и атрибуция остаётся неподтверждённой гипотезой[2].[6].
Принцип работы вредоносной программы
Распространение Ramsay происходит с помощью сменных носителей информации, таких как USB-накопители, а также по общим сетевым папкам. Это позволяет вредоносной программе преодолевать air gap[3].
Для закрепления в системе вредоносная программа использует несколько механизмов, включая использование ключа реестра AppInit_DLLs, планировщика заданий и зависимостей служб[2].
Модуль сбора данных осуществляет поиск файлов .doc, .pdf и .zip на локальных и сетевых дисках, после чего помещает их в скрытое хранилище[7].[2]
Версии
Обнаруженные специалистами ESET три версии Ramsay различаются по функциональности.
В версии Ramsay 1 отсутствует руткит, а в более поздних версиях он реализован.
Версии Ramsay 1 и 2b эксплуатируют уязвимость CVE-2017-0199 — «Исполнение удалённого кода в Microsoft Office/WordPad с помощью Windows API»[8].
Версия 2b также использует эксплойт CVE-2017-11882 как вектор атаки[2].
Первая версия (v1) была скомпилирована в сентябре 2019 года, а версии v2.a и v2.b — в марте 2020 года. В качестве вектора заражения версия v2.a маскировалась под установщик программы 7-Zip[9].
Версия 2b является последней известной. После 2020 года новых модификаций вредоносной программы, включая версию 3, обнаружено не было[9][2].
Защита и обнаружение
Для обнаружения вредоносной программы Ramsay используются антивирусное сканирование, поиск специфических артефактов (таких как ключи реестра и запланированные задачи), а также специально разработанные Yara-правила[2].[10] Для защиты изолированных сетей рекомендуется строгий контроль использования USB-накопителей, своевременная установка патчей безопасности и контроль запуска приложений (whitelisting)[2].
Примечания
Литература
- Статья WeLiveSecurity о Ramsay (архив Internet Archive) (англ.). WeLiveSecurity. Дата обращения: 11 июня 2024. Архивировано 14 мая 2020 года.
- Пресс-релиз ESET о Ramsay (архив Internet Archive) (англ.). ESET. Дата обращения: 11 июня 2024. Архивировано 16 мая 2020 года.