Ramsay Malware

Ramsay Malware — программная платформа и инструментарий для кибершпионажа, обнаруженный исследователями компании ESET в 2020 году[1].

Ramsay ориентирована специально на системы под управлением Windows, действующие в изолированных от Интернета и корпоративных интранетов сетях, так называемых air-gapped-сетях. В этих условиях вредоносная программа собирает конфиденциальные документы (например, файлы Word), накапливает их в скрытой папке, а затем похищает[2][3].

Исследователи ESET обнаружили различные версии вредоносной программы и полагают, что по состоянию на май 2020 года она всё ещё находилась в разработке. Версии получили обозначения Ramsay Version 1, Ramsay Version 2a и Ramsay Version 2b. Самый первый экземпляр вредоносной программы был загружен на ресурс VirusTotal из Японии. Первая версия была скомпилирована в сентябре 2019 года, а наиболее совершенной стала последняя обнаруженная версия[1].

Открытие Ramsay считается значимым, так как редко встречаются вредоносные программы, способные поражать физически изолированные устройства[4].

Авторство

Несмотря на то, что авторство точно не установлено, Ramsay имеет много схожих черт с вредоносной программой Retro, созданной хакерской группировкой Darkhotel, предположительно действующей в интересах Южной Кореи[5]. По состоянию на 2026 год новых доказательств связи с группировкой Darkhotel или южнокорейскими структурами не появилось, и атрибуция остаётся неподтверждённой гипотезой[2].[6].

Принцип работы вредоносной программы

Распространение Ramsay происходит с помощью сменных носителей информации, таких как USB-накопители, а также по общим сетевым папкам. Это позволяет вредоносной программе преодолевать air gap[3].

Для закрепления в системе вредоносная программа использует несколько механизмов, включая использование ключа реестра AppInit_DLLs, планировщика заданий и зависимостей служб[2].

Модуль сбора данных осуществляет поиск файлов .doc, .pdf и .zip на локальных и сетевых дисках, после чего помещает их в скрытое хранилище[7].[2]

Версии

Обнаруженные специалистами ESET три версии Ramsay различаются по функциональности.

В версии Ramsay 1 отсутствует руткит, а в более поздних версиях он реализован.

Версии Ramsay 1 и 2b эксплуатируют уязвимость CVE-2017-0199 — «Исполнение удалённого кода в Microsoft Office/WordPad с помощью Windows API»[8].

Версия 2b также использует эксплойт CVE-2017-11882 как вектор атаки[2].

Первая версия (v1) была скомпилирована в сентябре 2019 года, а версии v2.a и v2.b — в марте 2020 года. В качестве вектора заражения версия v2.a маскировалась под установщик программы 7-Zip[9].

Версия 2b является последней известной. После 2020 года новых модификаций вредоносной программы, включая версию 3, обнаружено не было[9][2].

Защита и обнаружение

Для обнаружения вредоносной программы Ramsay используются антивирусное сканирование, поиск специфических артефактов (таких как ключи реестра и запланированные задачи), а также специально разработанные Yara-правила[2].[10] Для защиты изолированных сетей рекомендуется строгий контроль использования USB-накопителей, своевременная установка патчей безопасности и контроль запуска приложений (whitelisting)[2].

Примечания

  1. 1 2 Новый фреймворк кибершпионажа Ramsay обнаружен исследователями ESET (англ.). ESET (16 мая 2020). Дата обращения: 28 мая 2026. Архивировано 16 мая 2020 года.
  2. 1 2 3 4 5 6 7 8 Ramsay: инструментарий кибершпионажа для air-gapped сетей (англ.). WeLiveSecurity (14 мая 2020). Дата обращения: 28 мая 2026. Архивировано 14 мая 2020 года.
  3. 1 2 Новая вредоносная программа Ramsay может похищать чувствительные документы из air-gapped сетей (англ.). ZDNet (13 мая 2020). Дата обращения: 28 мая 2026. Архивировано 13 мая 2020 года.
  4. ESET обнаружила вредоносное ПО Ramsay, нацеленное на системы, изолированные air gap (англ.). Meterpreter (20 мая 2020). Дата обращения: 28 мая 2026. Архивировано 20 мая 2020 года.
  5. New Ramsay malware can steal sensitive documents from air-gapped networks (англ.). ZDNet. Дата обращения: 28 мая 2026.
  6. Cyber Espionage Malware Targets Air-Gapped Networks: Report. BankInfoSecurity. Дата обращения: 28 мая 2026.
  7. The Ramsey Malware. Schneier on Security (13 мая 2020). Дата обращения: 28 мая 2026.
  8. Информация об уязвимости CVE-2017-0199 (англ.). Национальная база данных уязвимостей (NVD). Дата обращения: 28 мая 2026. Архивировано 29 июля 2022 года.
  9. 1 2 New Ramsay malware steals files from air-gapped computers. BleepingComputer (13 мая 2020). Дата обращения: 28 мая 2026.
  10. win.ramsay. Malpedia. Дата обращения: 28 мая 2026.

Литература