Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нем неправильно. Необходимо обновить браузер или попробовать использовать другой.
Семейство: ACRStealer Класс: инфостилер Раздел: Инфостилеры Основание публикации: свежие наблюдения не старше 2 дней Первое наблюдение в текущем наборе: 19.08.2026 01:52 Последнее наблюдение в текущем наборе: 19.08.2026 16:37 Образцов в пакете: 3; IOC: 0
Что делает
ACRStealer — вредоносное семейство для Windows, классифицируемое как инфостилер. Основное назначение — извлечение конфиденциальной информации с заражённых систем. Фокус активности направлен на сбор учётных данных, секретов и других чувствительных материалов. В отличие от троянов удалённого доступа или ботнетов, цель не в поддержании канала управления, а в краже данных. Конкретные механизмы сбора (например, кейлоггер или парсинг файлов) в текущих доказательствах не детализированы.
Как распространяется
Подтверждённые данные не содержат информации о конкретных каналах доставки или методах закрепления в системе. Образцы фиксируются в инфраструктурах обмена вредоносным ПО.
Как обнаружить
Использование специализированных YARA-подписей для идентификации семейства.
Мониторинг процессов, выполняющих чтение файлов из директорий браузеров, менеджеров паролей и криптокошельков.
Анализ исходящего сетевого трафика на предмет передачи структурированных данных на неизвестные серверы.
Что делать при заражении
Изолировать заражённый хост от сети для предотвращения утечки данных.
Считать потенциально скомпрометированными все учётные данные и секреты, доступные на системе.
Смените пароли и отзовите активные сессии/токены с чистого устройства.
Проверьте систему на наличие механизмов закрепления и вторичных нагрузок.
При невозможности подтвердить целостность системы выполните переустановку ОС.
Как снизить риск
Регулярно обновлять браузеры и приложения для управления паролями.
Использовать многофакторную аутентификацию для критически важных аккаунтов.
Ограничить права доступа к файлам с конфиденциальными данными.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
ACRStealer — типичный представитель современных инфостилеров для Windows, написанный на C#/.NET. Ниже — разбор по модулям на основе анализа образцов.
────────────────────
1. Сбор системной информации
Перед извлечением данных стилер формирует «профиль» жертвы:
Имя компьютера и пользователя (Environment.MachineName, Environment.UserName)
Версия ОС, архитектура, язык системы
Наличие антивируса/EDR (через WMI-запрос к SecurityCenter2)
Список запущенных процессов
Разрешение экрана (для определения виртуальной среды)
Эти данные отправляются вместе с украденным как метаданные.
────────────────────
2. Кража данных из браузеров
Основной модуль. Поддерживаются Chromium-based браузеры (Chrome, Edge, Brave, Opera, Vivaldi, Yandex) и Firefox.
Chromium-based:
Код:
%LOCALAPPDATA%\Google\Chrome\User Data\Default\Login Data
%LOCALAPPDATA%\Google\Chrome\User Data\Default\Cookies
%LOCALAPPDATA%\Google\Chrome\User Data\Default\Web Data
%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Login Data
Механизм:
Копирует SQLite-базу (браузер блокирует файл при работе)
Извлекает зашифрованный мастер-ключ из Local State (JSON-файл)
Расшифровывает ключ через DPAPI (CryptUnprotectData)
Дешифрует пароли/cookies AES-GCM (начиная с Chrome 80+)