SOC Prime Bias: High

15 Apr 2026 14:41 UTC

JanaWare-вимагач націлений на Туреччину через Adwind RAT

Author Photo
SOC Prime Team linkedin icon Стежити
JanaWare-вимагач націлений на Туреччину через Adwind RAT
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Кластер загроз використовує модифікований варіант на основі Java Adwind RAT для розгортання програмного забезпечення для шкеттування під назвою JanaWare. Діяльність в основному спрямована на користувачів у Туреччині, причому шкідливе програмне забезпечення виконує локальні та IP-перевірки перед продовженням виконання. Дослідники відстежують пов’язані зразки з 2020 року, тоді як більш недавня діяльність командування та контролю вказує на те, що кампанія залишалася активною у 2025 році.

Розслідування

Команда Acronis TRU досліджувала шкідливі JAR-файли, розповсюджені через фішингові електронні листи, які запускались через Outlook та Chrome. Після виконання інфекційний ланцюжок перейшов до javaw.exe, який завантажував спеціально підготовлений варіант Adwind RAT і згодом розгортало компонент шкідливого програмного забезпечення JanaWare. Аналіз також показав використання поліморфних JAR-файлів, командно-контрольної інфраструктури на базі Tor та викупної записки, написаної турецькою мовою.

Пом’якшення

Захисникам слід заблокувати шкідливий домен elementsplugin.duckdns.org та будь-які пов’язані порти, при цьому обмеживши виконання непідписаних Java JAR-файлів у всій мережі. Також командам безпеки потрібно слідкувати за підозрілими chrome.exe командними рядками, пов’язаними із завантаженнями з Google Drive, і підсилити захист електронної пошти проти доставки фішингу. Захист кінцевих точок повинен бути налаштований для ідентифікації поведінки Adwind RAT, а також підозрілої діяльності шифрування файлів, пов’язаної з виконанням шкідливого програмного забезпечення з вимогою викупу.

Відповідь

Якщо підозра на інфікування, ізолюйте уражені системи негайно, завершите javaw.exe та будь-які пов’язані шкідливі процеси, і захопіть нестійкі дані перед вимиканням або очищенням. Зусилля з відновлення повинні пріоритетувати відновлення файлів з перевірених чистих резервних копій. Команди з реагування на інциденти повинні також зібрати доступну телеметрію командування та контролю і оцінити, чи доречно повідомити правоохоронні органи у випадках, які стосуються вимог викупу або шантажу.

Потік атаки

Детекції

Виконання Java додатків із підозрілого місця розташування (через process_creation)

Команда SOC Prime
15 квітня 2026

Можливе проникнення/експорт даних/C2 через сторонні сервіси/інструменти (через dns)

Команда SOC Prime
15 квітня 2026

Можливий запит до домену перевірки IP адресу (через dns)

Команда SOC Prime
15 квітня 2026

Можливий запит до динамічного DNS сервісу (через dns)

Команда SOC Prime
15 квітня 2026

IOCs (SourceIP) для виявлення: Нове програмне забезпечення з вимогою викупу JanaWare націлює Туреччину за допомогою Adwind RAT

Правила AI SOC Prime
15 квітня 2026

IOCs (DestinationIP) для виявлення: Нове програмне забезпечення з вимогою викупу JanaWare націлює Туреччину за допомогою Adwind RAT

Правила AI SOC Prime
15 квітня 2026

Команди PowerShell для відключення або ослаблення Microsoft Defender [Windows Powershell]

Правила AI SOC Prime
15 квітня 2026

Доставка програмного забезпечення з вимогою викупу JanaWare через фішинг і виконання архіву Java [створення процесу Windows]

Правила AI SOC Prime
15 квітня 2026

Виконання симуляції

Передумова: Телеметрія та перевірка базової лінії повинні пройдені.

Обґрунтування: Ця секція детально описує точне виконання техніки супротивника (TTP), спрямованої на ініціювання правила виявлення. Команди та наратив ПОВИННІ прямо відображати ідентифіковані TTP та мати на меті створення очікуваної телеметрії.

  • Опис атаки та команди:
    Атакуючий, який отримав доступ з низькими привілеями, прагне відключити Windows Defender, щоб забезпечити умов для розгортання програмного забезпечення для вимоги викупу. Використовуючи підписаний powershell.exe бінарний файл (T1218.001), атакуючий запускає однолінійний сценарій, який відключає моніторинг у реальному часі та відключає захист на базі хмари, тим самим підсилюючи захисну позицію кінцевого пункту.

    # Відключити моніторинг у реальному часі та захист на основі хмари
    Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable

    Командний рядок містить Set-MpPreference ключове слово, яке відповідає критеріям вибору правила виявлення.

  • Сценарій тесту регресії: Наступний самостійний сценарій PowerShell відтворює атаку та забезпечує створення телеметрії.

    # ==============================
    # Симуляція: Відключення Microsoft Defender
    # ==============================
    try {
        Write-Host "[*] Відключення моніторингу у реальному часі..."
        Set-MpPreference -DisableRealtimeMonitoring $true -MAPSReporting Disable
        Write-Host "[+] Defender відключено."
    } catch {
        Write-Error "Не вдалося змінити налаштування Defender: $_"
    }
  • Команди очищення: Відновіть вихідну конфігурацію Defender, щоб уникнути залишення кінцевої точки вразливою.

    # Поновити моніторинг у реальному часі та захист на основі хмари
    Set-MpPreference -DisableRealtimeMonitoring $false -MAPSReporting Advanced
    Write-Host "[*] Defender відновлено до стандартного стану."