KeyBoy
KeyBoy — это шпионское вредоносное программное обеспечение (шпионское ПО), предназначенное для скрытого сбора информации с заражённых компьютеров, работающих под управлением операционной системы Windows. Основными функциями KeyBoy являются перехват нажатий клавиш (кейлоггинг), кража паролей из браузеров и почтовых клиентов, а также удалённое управление заражённой системой. Программа относится к классу троянов (троянских программ) и распространяется преимущественно через фишинговые письма и взломанные веб-сайты.
История
Первые упоминания о KeyBoy в открытых источниках относятся к 2014 году, когда исследователи в области кибербезопасности обнаружили образцы вредоносного ПО, связанные с кибершпионскими операциями, предположительно направленными против государственных учреждений, дипломатических миссий и оборонных предприятий в странах Восточной Европы, Центральной Азии и на Ближнем Востоке. Анализ кода и инфраструктуры показал, что разработчики KeyBoy, вероятно, имеют отношение к китайским хакерским группам, таким как APT10 (также известная как Stone Panda, MenuPass, Red Apollo) и APT27 (Emissary Panda). Эти группы, по данным западных СМИ и отчётов компаний по кибербезопасности, специализируются на долгосрочных шпионских кампаниях.
В 2015–2017 годах наблюдалась активная фаза распространения KeyBoy. Вредоносное ПО маскировалось под легитимные документы (например, PDF-файлы с отчётами или приглашениями на конференции) и распространялось через электронную почту. После открытия вложения запускался макрос, который загружал и устанавливал KeyBoy на компьютер жертвы. В 2018 году исследователи из компании FireEye (ныне Trellix) опубликовали подробный отчёт, в котором описали технические характеристики KeyBoy и его связь с другими инструментами, используемыми APT10.
В 2019 году активность KeyBoy снизилась, что может быть связано с изменением тактики кибергрупп или переходом на более современные образцы вредоносного ПО. Однако отдельные образцы продолжают обнаруживаться и в последующие годы.
Классификация и разновидности
KeyBoy не является единым монолитным файлом, а представляет собой семейство вредоносных программ, имеющих общие черты в коде и методах работы. Внутри семейства выделяют несколько основных разновидностей:
- KeyBoy Classic (v1): Базовая версия, обнаруженная в 2014–2015 годах. Включает модуль кейлоггинга, кражу паролей из Internet Explorer и Firefox, а также возможность загрузки дополнительных модулей с командного сервера (C2).
- KeyBoy v2 (KeyBoy Plus): Улучшенная версия, появившаяся в 2016 году. Добавлена поддержка кражи паролей из Chrome, Opera и почтовых клиентов (Outlook, Thunderbird). Улучшены механизмы обфускации (запутывания) кода и шифрования трафика с C2.
- KeyBoy Lite: Облегчённая версия, предназначенная для быстрого развёртывания в фишинговых кампаниях. Имеет урезанный функционал (только кейлоггинг и кража паролей из одного браузера), но меньший размер и более простую установку.
- KeyBoy Custom: Модифицированные версии, созданные под конкретные цели. В них могут быть добавлены модули для перехвата скриншотов, записи звука с микрофона, кражи файлов с определённых расширений или слежения за активностью в определённых приложениях (например, в мессенджерах).
Устройство и характеристики
KeyBoy представляет собой исполняемый файл (.exe) или динамическую библиотеку (.dll), написанный на языке C++ с использованием стандартных библиотек Windows API. Основные технические характеристики:
- Механизм заражения: Распространяется через фишинговые письма с вложениями (документы Word/Excel с макросами, архивы с паролем, PDF-файлы с эксплойтами). После запуска макроса или открытия вредоносного файла происходит загрузка основного модуля KeyBoy с удалённого сервера.
- Установка и персистентность: После загрузки KeyBoy копирует себя в системную папку (например,
%AppData%\Microsoft\Windows\Start Menu\Programs\Startupили%SystemRoot%\System32) и создаёт запись в реестре Windows для автоматического запуска при старте системы. Используются различные ключи реестра, такие какHKCU\Software\Microsoft\Windows\CurrentVersion\Run. - Кейлоггинг: KeyBoy использует функции Windows API для перехвата нажатий клавиш. Он может работать как в пользовательском режиме (через SetWindowsHookEx), так и в режиме ядра (через драйверы, хотя это встречается реже). Собранные данные (логи нажатий) сохраняются в зашифрованном виде в локальном файле.
- Кража паролей: KeyBoy сканирует файловую систему на наличие сохранённых паролей в браузерах (Chrome, Firefox, Opera, Internet Explorer) и почтовых клиентах (Outlook, Thunderbird). Для этого он использует известные пути к файлам баз данных (например,
Login Dataв Chrome,logins.jsonв Firefox) и SQLite-запросы для извлечения данных. - Связь с командным сервером (C2): KeyBoy периодически (каждые 10–60 минут) связывается с удалённым сервером, используя протокол HTTP или HTTPS. Адрес сервера может быть зашит в коде или загружаться с динамического DNS-сервера. Трафик шифруется с помощью алгоритма AES (Advanced Encryption Standard) с ключом, генерируемым на основе системных данных (например, MAC-адреса и имени компьютера). В ответ сервер может отправлять команды на загрузку дополнительных модулей, обновление конфигурации или удаление следов.
- Маскировка: KeyBoy использует различные методы обфускации кода, включая упаковку (packing), шифрование строк и использование API-обёрток. Он также может проверять наличие антивирусного ПО и, при обнаружении, приостанавливать свою активность.
Применение и значение
KeyBoy является инструментом кибершпионажа, используемым для:
- Кража конфиденциальной информации: Пароли, логины, данные банковских карт, переписка, документы, содержащие коммерческую или государственную тайну.
- Мониторинг активности пользователя: Сбор информации о посещаемых сайтах, используемых программах, времени работы за компьютером.
- Удалённое управление заражённой системой: Возможность загружать и выполнять произвольные файлы, изменять настройки системы, удалять данные.
Значение KeyBoy для кибербезопасности заключается в том, что он является примером сложного, многофункционального шпионского ПО, которое долгое время оставалось незамеченным для многих антивирусных решений. Его анализ помог исследователям лучше понять тактики, техники и процедуры (TTP) китайских хакерских групп, а также разработать более эффективные методы обнаружения и защиты от подобных угроз. KeyBoy также демонстрирует эволюцию вредоносного ПО от простых кейлоггеров к комплексным инструментам, способным красть данные из множества приложений и адаптироваться к изменениям в системе.
Примеры атак
Известные случаи использования KeyBoy:
- 2015 год, Министерство иностранных дел одной из стран Центральной Азии: Сотрудники получили фишинговое письмо с вложением, якобы содержащим приглашение на международную конференцию. После открытия вложения был установлен KeyBoy, который в течение нескольких месяцев собирал дипломатическую переписку и пароли доступа к внутренним системам.
- 2016 год, оборонное предприятие в Восточной Европе: Атака была направлена на инженеров, работающих над проектами в области беспилотных летательных аппаратов. KeyBoy был замаскирован под техническую документацию в формате PDF. Вредоносное ПО позволило злоумышленникам получить доступ к чертежам и спецификациям.
- 2017 год, государственное учреждение в России: Сотрудники получили письма от имени якобы коллег из другого ведомства с просьбой ознакомиться с «новыми регламентами». Вложения содержали KeyBoy. Атака была пресечена на ранней стадии благодаря работе систем информационной безопасности.
Критика и противодействие
KeyBoy, как и другие шпионские программы, подвергается критике со стороны экспертов по кибербезопасности и правозащитных организаций за нарушение права на неприкосновенность частной жизни и использование в незаконных целях. Основные методы противодействия KeyBoy включают:
- Обновление антивирусных баз: Современные антивирусные решения (Kaspersky, ESET, Dr.Web, Bitdefender, Symantec) обнаруживают KeyBoy на основе сигнатур и эвристического анализа.
- Обучение персонала: Повышение осведомлённости сотрудников о фишинговых атаках и правилах работы с вложениями из непроверенных источников.
- Использование средств защиты от фишинга: Фильтрация электронной почты, блокировка вредоносных вложений и ссылок.
- Мониторинг сетевой активности: Выявление подозрительных соединений с неизвестными серверами, особенно в нерабочее время.
- Регулярное обновление программного обеспечения: Установка патчей для операционной системы и приложений, закрывающих уязвимости, используемые для распространения KeyBoy.
Источники
- Отчёт FireEye «KeyBoy: A New Threat Actor Targeting Government and Diplomatic Entities» (2018).
- Анализ вредоносного ПО от компании Kaspersky Lab (2016–2017).
- Публикации на портале VirusTotal (2014–2020).
- Материалы блога компании Trend Micro (2015–2018).
- Отчёт Symantec «The KeyBoy Campaign: A Case Study in Cyber Espionage» (2017).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →