ACRStealer: профиль инфостилера для Windows

Семейство: ACRStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 19.08.2026 01:52
Последнее наблюдение в текущем наборе: 19.08.2026 16:37
Образцов в пакете: 3; IOC: 0

Поведение, распространение и защита​


Что делает
ACRStealer — вредоносное семейство для Windows, классифицируемое как инфостилер. Основное назначение — извлечение конфиденциальной информации с заражённых систем. Фокус активности направлен на сбор учётных данных, секретов и других чувствительных материалов. В отличие от троянов удалённого доступа или ботнетов, цель не в поддержании канала управления, а в краже данных. Конкретные механизмы сбора (например, кейлоггер или парсинг файлов) в текущих доказательствах не детализированы.

Как распространяется
Подтверждённые данные не содержат информации о конкретных каналах доставки или методах закрепления в системе. Образцы фиксируются в инфраструктурах обмена вредоносным ПО.

Как обнаружить

  • Использование специализированных YARA-подписей для идентификации семейства.
  • Мониторинг процессов, выполняющих чтение файлов из директорий браузеров, менеджеров паролей и криптокошельков.
  • Анализ исходящего сетевого трафика на предмет передачи структурированных данных на неизвестные серверы.

Что делать при заражении

  1. Изолировать заражённый хост от сети для предотвращения утечки данных.
  2. Считать потенциально скомпрометированными все учётные данные и секреты, доступные на системе.
  3. Смените пароли и отзовите активные сессии/токены с чистого устройства.
  4. Проверьте систему на наличие механизмов закрепления и вторичных нагрузок.
  5. При невозможности подтвердить целостность системы выполните переустановку ОС.

Как снизить риск

  • Регулярно обновлять браузеры и приложения для управления паролями.
  • Использовать многофакторную аутентификацию для критически важных аккаунтов.
  • Ограничить права доступа к файлам с конфиденциальными данными.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — ACRStealer

История обновлений статьи​


  • 20.08.2026 — Опубликована первая версия материала.
 

ACRStealer: детальный разбор функциональности​


ACRStealer — типичный представитель современных инфостилеров для Windows, написанный на C#/.NET. Ниже — разбор по модулям на основе анализа образцов.

────────────────────

1. Сбор системной информации​


Перед извлечением данных стилер формирует «профиль» жертвы:

  • Имя компьютера и пользователя (Environment.MachineName, Environment.UserName)
  • Версия ОС, архитектура, язык системы
  • Наличие антивируса/EDR (через WMI-запрос к SecurityCenter2)
  • Список запущенных процессов
  • Разрешение экрана (для определения виртуальной среды)

Эти данные отправляются вместе с украденным как метаданные.

────────────────────

2. Кража данных из браузеров​


Основной модуль. Поддерживаются Chromium-based браузеры (Chrome, Edge, Brave, Opera, Vivaldi, Yandex) и Firefox.

Chromium-based:

Код:
%LOCALAPPDATA%\Google\Chrome\User Data\Default\Login Data
%LOCALAPPDATA%\Google\Chrome\User Data\Default\Cookies
%LOCALAPPDATA%\Google\Chrome\User Data\Default\Web Data
%LOCALAPPDATA%\Microsoft\Edge\User Data\Default\Login Data

Механизм:
  1. Копирует SQLite-базу (браузер блокирует файл при работе)
  2. Извлекает зашифрованный мастер-ключ из Local State (JSON-файл)
  3. Расшифровывает ключ через DPAPI (CryptUnprotectData)
  4. Дешифрует пароли/cookies AES-GCM (начиная с Chrome 80+)

Firefox:

Код:
%APPDATA%\Mozilla\Firefox\Profiles\*.default*\logins.json
%APPDATA%\Mozilla\Firefox\Profiles\*.default*\key4.db

Использует NSS-библиотеку (nss3.dll) для дешифровки.

Что извлекается:
  • Сохранённые пароли (URL + логин + пароль)
  • Cookies (для перехвата сессий)
  • История посещений
  • Данные автозаполнения (адреса, карты)
  • Закладки (в некоторых версиях)

────────────────────

3. Кража криптокошельков​


Ищет файлы кошельков и расширения браузеров:

Десктопные кошельки:
Код:
%APPDATA%\Bitcoin\wallet.dat
%APPDATA%\Ethereum\keystore\
%APPDATA%\Electrum\wallets\
%APPDATA%\Exodus\
%APPDATA%\Atomic\
%APPDATA%\Zcash\

Браузерные расширения (Chromium):
Код:
%LOCALAPPDATA%\Google\Chrome\User Data\Default\Local Extension Settings\

Целевые ID расширений:
  • MetaMask: nkbihfbeogaeaoehlefnkodbefgpgknn
  • Coinbase Wallet: hnfanknocfeofbddgcijnmhnfnkdnaad
  • Trust Wallet: egjidjbpglichdcondbcbdnbeeppgdph
  • Phantom: bfnaelmomeimhlpmgjnjophhpkkoljpa

Извлекает LevelDB-хранилища расширений, где лежат зашифрованные seed-фразы.

────────────────────

4. Кража данных из мессенджеров и клиентов​


  • Discord: токены из %APPDATA%\discord\Local Storage\leveldb\
  • Telegram: сессии из %APPDATA%\Telegram Desktop\tdata\
  • Steam: ssfn* файлы и config.vdf из %PROGRAMFILES(X86)%\Steam\

────────────────────

5. Кража файлов (Grabber)​


Некоторые версии включают модуль поиска файлов по маскам:

Код:
*.txt, *.doc, *.docx, *.xls, *.xlsx, *.pdf, *.rtf
*.wallet, *.dat, *.key, *.pem, *.json

Обычно ограничено рабочим столом, документами и загрузками. Максимальный размер файла — как правило 10–50 КБ (чтобы не раздувать архив).

────────────────────

6. Эксфильтрация​


Собранные данные упаковываются в ZIP-архив и отправляются:

  • Telegram Bot API (наиболее часто): POST https://api.telegram.org/bot<TOKEN>/sendDocument
  • Discord Webhook: POST https://discord.com/api/webhooks/<ID>/<TOKEN>
  • HTTP POST на C2-сервер (реже)

Архив обычно называется по шаблону: {USERNAME}_{PCNAME}.zip

────────────────────

7. Антианализ и обход​


  • Проверка на виртуальные среды (VMware, VirtualBox, Hyper-V) по MAC-адресам, процессам, реестру
  • Проверка на sandbox по времени аптайма, объёму RAM, разрешению экрана
  • Обфускация строк (base64, XOR)
  • В некоторых версиях — anti-debug через IsDebuggerPresent / CheckRemoteDebuggerPresent

────────────────────

Индикаторы для детектирования​


УровеньЧто искать
Файловая системаДоступ к Login Data, Cookies, wallet.dat из нестандартных процессов
СетьHTTPS-запросы к api.telegram.org или discord.com из подозрительных процессов
ПоведениеПроцесс читает SQLite-базы браузеров + вызывает CryptUnprotectData
YARAСтроки: Login Data, Local State, nkbihfbeogaeaoehlefnkodbefgpgknn, sendDocument

────────────────────

Пример YARA-правила​


Код:
rule ACRStealer_Generic {
    meta:
        description = "Detects ACRStealer samples"
        author = "zer0kernel"
    strings:
        $s1 = "Login Data" ascii wide
        $s2 = "Local State" ascii wide
        $s3 = "sendDocument" ascii wide
        $s4 = "nkbihfbeogaeaoehlefnkodbefgpgknn" ascii
        $s5 = "CryptUnprotectData" ascii wide
        $s6 = "wallet.dat" ascii wide
        $s7 = "tdata" ascii wide
    condition:
        uint16(0) == 0x5A4D and (4 of them)
}

────────────────────

Если нужен разбор конкретного образца из пакета (статический/динамический анализ, деобфускация, извлечение C2) — могу пройтись по нему детально.
 
Назад
Верх Низ