Открыть сервис

KeyBoy

KeyBoy — это шпионское вредоносное программное обеспечение (шпионское ПО), предназначенное для скрытого сбора информации с заражённых компьютеров, работающих под управлением операционной системы Windows. Основными функциями KeyBoy являются перехват нажатий клавиш (кейлоггинг), кража паролей из браузеров и почтовых клиентов, а также удалённое управление заражённой системой. Программа относится к классу троянов (троянских программ) и распространяется преимущественно через фишинговые письма и взломанные веб-сайты.

История

Первые упоминания о KeyBoy в открытых источниках относятся к 2014 году, когда исследователи в области кибербезопасности обнаружили образцы вредоносного ПО, связанные с кибершпионскими операциями, предположительно направленными против государственных учреждений, дипломатических миссий и оборонных предприятий в странах Восточной Европы, Центральной Азии и на Ближнем Востоке. Анализ кода и инфраструктуры показал, что разработчики KeyBoy, вероятно, имеют отношение к китайским хакерским группам, таким как APT10 (также известная как Stone Panda, MenuPass, Red Apollo) и APT27 (Emissary Panda). Эти группы, по данным западных СМИ и отчётов компаний по кибербезопасности, специализируются на долгосрочных шпионских кампаниях.

В 2015–2017 годах наблюдалась активная фаза распространения KeyBoy. Вредоносное ПО маскировалось под легитимные документы (например, PDF-файлы с отчётами или приглашениями на конференции) и распространялось через электронную почту. После открытия вложения запускался макрос, который загружал и устанавливал KeyBoy на компьютер жертвы. В 2018 году исследователи из компании FireEye (ныне Trellix) опубликовали подробный отчёт, в котором описали технические характеристики KeyBoy и его связь с другими инструментами, используемыми APT10.

В 2019 году активность KeyBoy снизилась, что может быть связано с изменением тактики кибергрупп или переходом на более современные образцы вредоносного ПО. Однако отдельные образцы продолжают обнаруживаться и в последующие годы.

Классификация и разновидности

KeyBoy не является единым монолитным файлом, а представляет собой семейство вредоносных программ, имеющих общие черты в коде и методах работы. Внутри семейства выделяют несколько основных разновидностей:

  • KeyBoy Classic (v1): Базовая версия, обнаруженная в 2014–2015 годах. Включает модуль кейлоггинга, кражу паролей из Internet Explorer и Firefox, а также возможность загрузки дополнительных модулей с командного сервера (C2).
  • KeyBoy v2 (KeyBoy Plus): Улучшенная версия, появившаяся в 2016 году. Добавлена поддержка кражи паролей из Chrome, Opera и почтовых клиентов (Outlook, Thunderbird). Улучшены механизмы обфускации (запутывания) кода и шифрования трафика с C2.
  • KeyBoy Lite: Облегчённая версия, предназначенная для быстрого развёртывания в фишинговых кампаниях. Имеет урезанный функционал (только кейлоггинг и кража паролей из одного браузера), но меньший размер и более простую установку.
  • KeyBoy Custom: Модифицированные версии, созданные под конкретные цели. В них могут быть добавлены модули для перехвата скриншотов, записи звука с микрофона, кражи файлов с определённых расширений или слежения за активностью в определённых приложениях (например, в мессенджерах).

Устройство и характеристики

KeyBoy представляет собой исполняемый файл (.exe) или динамическую библиотеку (.dll), написанный на языке C++ с использованием стандартных библиотек Windows API. Основные технические характеристики:

  • Механизм заражения: Распространяется через фишинговые письма с вложениями (документы Word/Excel с макросами, архивы с паролем, PDF-файлы с эксплойтами). После запуска макроса или открытия вредоносного файла происходит загрузка основного модуля KeyBoy с удалённого сервера.
  • Установка и персистентность: После загрузки KeyBoy копирует себя в системную папку (например, %AppData%\Microsoft\Windows\Start Menu\Programs\Startup или %SystemRoot%\System32) и создаёт запись в реестре Windows для автоматического запуска при старте системы. Используются различные ключи реестра, такие как HKCU\Software\Microsoft\Windows\CurrentVersion\Run.
  • Кейлоггинг: KeyBoy использует функции Windows API для перехвата нажатий клавиш. Он может работать как в пользовательском режиме (через SetWindowsHookEx), так и в режиме ядра (через драйверы, хотя это встречается реже). Собранные данные (логи нажатий) сохраняются в зашифрованном виде в локальном файле.
  • Кража паролей: KeyBoy сканирует файловую систему на наличие сохранённых паролей в браузерах (Chrome, Firefox, Opera, Internet Explorer) и почтовых клиентах (Outlook, Thunderbird). Для этого он использует известные пути к файлам баз данных (например, Login Data в Chrome, logins.json в Firefox) и SQLite-запросы для извлечения данных.
  • Связь с командным сервером (C2): KeyBoy периодически (каждые 10–60 минут) связывается с удалённым сервером, используя протокол HTTP или HTTPS. Адрес сервера может быть зашит в коде или загружаться с динамического DNS-сервера. Трафик шифруется с помощью алгоритма AES (Advanced Encryption Standard) с ключом, генерируемым на основе системных данных (например, MAC-адреса и имени компьютера). В ответ сервер может отправлять команды на загрузку дополнительных модулей, обновление конфигурации или удаление следов.
  • Маскировка: KeyBoy использует различные методы обфускации кода, включая упаковку (packing), шифрование строк и использование API-обёрток. Он также может проверять наличие антивирусного ПО и, при обнаружении, приостанавливать свою активность.

Применение и значение

KeyBoy является инструментом кибершпионажа, используемым для:

  • Кража конфиденциальной информации: Пароли, логины, данные банковских карт, переписка, документы, содержащие коммерческую или государственную тайну.
  • Мониторинг активности пользователя: Сбор информации о посещаемых сайтах, используемых программах, времени работы за компьютером.
  • Удалённое управление заражённой системой: Возможность загружать и выполнять произвольные файлы, изменять настройки системы, удалять данные.

Значение KeyBoy для кибербезопасности заключается в том, что он является примером сложного, многофункционального шпионского ПО, которое долгое время оставалось незамеченным для многих антивирусных решений. Его анализ помог исследователям лучше понять тактики, техники и процедуры (TTP) китайских хакерских групп, а также разработать более эффективные методы обнаружения и защиты от подобных угроз. KeyBoy также демонстрирует эволюцию вредоносного ПО от простых кейлоггеров к комплексным инструментам, способным красть данные из множества приложений и адаптироваться к изменениям в системе.

Примеры атак

Известные случаи использования KeyBoy:

  • 2015 год, Министерство иностранных дел одной из стран Центральной Азии: Сотрудники получили фишинговое письмо с вложением, якобы содержащим приглашение на международную конференцию. После открытия вложения был установлен KeyBoy, который в течение нескольких месяцев собирал дипломатическую переписку и пароли доступа к внутренним системам.
  • 2016 год, оборонное предприятие в Восточной Европе: Атака была направлена на инженеров, работающих над проектами в области беспилотных летательных аппаратов. KeyBoy был замаскирован под техническую документацию в формате PDF. Вредоносное ПО позволило злоумышленникам получить доступ к чертежам и спецификациям.
  • 2017 год, государственное учреждение в России: Сотрудники получили письма от имени якобы коллег из другого ведомства с просьбой ознакомиться с «новыми регламентами». Вложения содержали KeyBoy. Атака была пресечена на ранней стадии благодаря работе систем информационной безопасности.

Критика и противодействие

KeyBoy, как и другие шпионские программы, подвергается критике со стороны экспертов по кибербезопасности и правозащитных организаций за нарушение права на неприкосновенность частной жизни и использование в незаконных целях. Основные методы противодействия KeyBoy включают:

  • Обновление антивирусных баз: Современные антивирусные решения (Kaspersky, ESET, Dr.Web, Bitdefender, Symantec) обнаруживают KeyBoy на основе сигнатур и эвристического анализа.
  • Обучение персонала: Повышение осведомлённости сотрудников о фишинговых атаках и правилах работы с вложениями из непроверенных источников.
  • Использование средств защиты от фишинга: Фильтрация электронной почты, блокировка вредоносных вложений и ссылок.
  • Мониторинг сетевой активности: Выявление подозрительных соединений с неизвестными серверами, особенно в нерабочее время.
  • Регулярное обновление программного обеспечения: Установка патчей для операционной системы и приложений, закрывающих уязвимости, используемые для распространения KeyBoy.

Источники

  1. Отчёт FireEye «KeyBoy: A New Threat Actor Targeting Government and Diplomatic Entities» (2018).
  2. Анализ вредоносного ПО от компании Kaspersky Lab (2016–2017).
  3. Публикации на портале VirusTotal (2014–2020).
  4. Материалы блога компании Trend Micro (2015–2018).
  5. Отчёт Symantec «The KeyBoy Campaign: A Case Study in Cyber Espionage» (2017).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →