AokigaharaStealer: инфостилер для Windows — профиль семейства и разбор трёх образцов без подтверждённых поведенческих данных

Семейство: AokigaharaStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 20.08.2026 23:44
Последнее наблюдение в текущем наборе: 22.08.2026 18:22
Образцов в пакете: 3; IOC: 0

Поведение, распространение и защита​


Что делает

AokigaharaStealer классифицируется как инфостилер (stealer) для Windows. Сигнатура приёма в публичной базе образцов объединяет три зарегистрированных файла под единым семейством, что указывает на общность кодовой базы или характерного поведения, распознаваемого системой классификации. Curated-описание семейства отсутствует; поведенческие артефакты, результаты динамического анализа, YARA-срабатывания и вердикты антивирусных движков для доступных образцов не опубликованы.

По классу infostealer типичный функциональный диапазон включает несанкционированный сбор учётных данных из браузерных хранилищ (пароли, cookies, autofill), клиентских баз мессенджеров, файлов конфигурации криптокошельков и последующую эксфильтрацию на внешнюю инфраструктуру. Однако ни один из трёх текущих образцов не содержит тегов, intelligence-записей или file_information, конкретизирующих целевые приложения, форматы извлекаемых данных или канал передачи.

Механизмы закрепления, антианализа, упаковки и выбора протокола эксфильтрации (HTTP/HTTPS, Telegram-бот, SMTP, FTP и др.) остаются неподтверждёнными. Без результатов песочницы или статического разбора невозможно утверждать, применяет ли семейство обфускацию, проверку виртуальной среды, антиотладку или запуск через легитимные системные процессы.

Единственный надёжный family-level факт: все три образца зарегистрированы под сигнатурой «AokigaharaStealer» в период 20–22 августа 2026 г., что подтверждает активное появление новых файлов семейства в публичном обороте. Детали реализации выходят за рамки доступного evidence.

Технический разбор образцов

Образец 1

  • Сигнатура приёма: AokigaharaStealer.
  • Дата первой регистрации: 22 августа 2026 г., 15:22 UTC.
  • Формат файла, MIME-тип, архитектура, размер: не определены (соответствующие поля пусты).
  • Теги, intelligence, YARA-правила, vendor_intel, file_information: отсутствуют.
  • Метод доставки, страна происхождения: не указаны.

Наблюдения:

  1. Образец не несёт никаких дополнительных метаданных сверх сигнатуры и временной метки.
  2. Отсутствие полей формата и архитектуры не позволяет установить, является ли файл исполняемым PE, скриптом, архивом или документом.
  3. Ни одного поведенческого или статического индикатора, привязанного именно к этому образцу, в доступных данных нет.
  4. Временна́я метка на ~5 минут позже Образца 2, что допускает интерпретацию как последовательная загрузка в рамках одной сессии, но без различий в размере или формате это остаётся предположением.

Отличие от остальных: наиболее поздняя регистрация в пакете; иных технических различий в доступных данных не выявлено.

Образец 2

  • Сигнатура приёма: AokigaharaStealer.
  • Дата первой регистрации: 22 августа 2026 г., 15:17 UTC.
  • Формат, MIME, архитектура, размер: не определены.
  • Теги, intelligence, YARA, vendor_intel, file_information: пусты.
  • Метод доставки, страна: не указаны.

Наблюдения:

  1. По набору заполненных полей Образец 2 идентичен Образцу 1: присутствует только сигнатура и временна́я метка.
  2. Разница во времени регистрации с Образцом 1 составляет порядка пяти минут; это может отражать загрузку двух вариантов сборки или повторную отправку одного файла, но верифицировать без хешей и размеров невозможно.
  3. Отсутствие YARA-срабатываний и vendor-вердиктов означает, что ни один антивирусный движок или правило не классифицировали данный файл на момент приёма.

Отличие от Образца 3: зарегистрирован почти на 43 часа позже, что может указывать на обновлённую итерацию или новую волну, однако конкретные технические различия в метаданных отсутствуют.

Образец 3

  • Сигнатура приёма: AokigaharaStealer.
  • Дата первой регистрации: 20 августа 2026 г., 20:44 UTC.
  • Формат, MIME, архитектура, размер: не определены.
  • Теги, intelligence, YARA, vendor_intel, file_information: пусты.
  • Метод доставки, страна: не указаны.

Наблюдения:

  1. Наиболее ранний из трёх образцов; предшествует Образцам 1 и 2 приблизительно на 43 часа.
  2. Как и два других, не содержит поведенческих или структурных метаданных.
  3. Единственное фиксируемое различие — временна́я метка, что при гипотезе кампании с обновлением бинарника может указывать на предыдущую итерацию, но без данных о размере и формате это не верифицируется.

Отличие от Образцов 1 и 2: более ранняя дата регистрации; иных технических различий в доступных полях нет.

Общий вывод по пакету: все три образца объединены сигнатурой AokigaharaStealer и не содержат заполненных полей формата, архитектуры, тегов, YARA-срабатываний и vendor-вердиктов. Технический разбор на уровне конкретного бинарного поведения для данного пакета невозможен; подтверждена только классификационная принадлежность к семейству.

Как распространяется

Подтверждённые каналы доставки текущих образцов: отсутствуют. Поле delivery_method не заполнено ни для одного из трёх образцов; теги и intelligence не содержат указаний на вектор распространения.

Типичные каналы для инфостилеров как класса (общеизвестные сведения, не подтверждённые для AokigaharaStealer конкретно): фишинговые письма с вложениями или ссылками, вредоносные архивы на файлообменных площадках, поддельные установщики программного обеспечения, компрометация через уязвимости браузеров, загрузка через дропперы или лоадеры. Ни один из перечисленных каналов не подтверждён для данного семейства на основании доступного evidence.

Как обнаружить

Специфические YARA-правила и сигнатуры для AokigaharaStealer в открытых источниках на момент подготовки профиля не зафиксированы. Ниже приведены поведенческие контрольные точки, релевантные для обнаружения инфостилеров на Windows-хостах:

  1. Мониторинг процессов, обращающихся к файлам браузерных профилей (каталоги AppData\Local и AppData\Roaming для Chrome, Edge, Firefox, Opera) в режиме чтения с последующим исходящим сетевым соединением.
  2. Контроль доступа к файлам криптокошельков и расширений браузеров (каталоги расширений, Local Storage, IndexedDB).
  3. Отслеживание вызовов Windows API, связанных с дешифрованием защищённых данных: CryptUnprotectData (DPAPI), а также функций работы с SQLite-базами, в которых браузеры хранят пароли.
  4. Сетевой мониторинг: исходящие POST-запросы с телом архива (ZIP, 7z) на нестандартные порты или в адрес недавно зарегистрированных доменов; паттерн «чтение локальных файлов → архивация → отправка» в рамках одного процесса.
  5. EDR-правила на создание временных архивов в каталогах %TEMP% или %APPDATA% процессами, не относящимися к штатным архиваторам.
  6. Поведенческие алерты на процессы, открывающие файлы из нескольких браузерных профилей одновременно.
  7. Выявление неизвестных исполняемых файлов, запущенных из каталогов загрузок или временных папок, с коротким временем жизни процесса.
  8. Аудит запланированных задач и ключей автозагрузки (HKCU\Software\Microsoft\Windows\CurrentVersion\Run) на предмет появления неизвестных записей.
  9. Анализ журналов Windows Event Log (Event ID 4663 — доступ к файлам, 4688 — создание процессов) на предмет цепочек, характерных для массового сбора данных.
  10. При появлении публичных YARA-правил для семейства — оперативное включение их в пайплайн сканирования.

Что делать при заражении

  1. Немедленно изолировать подозрительный хост от сети (физическое отключение или блокировка на уровне коммутатора/файрвола), чтобы прервать возможную эксфильтрацию.
  2. Зафиксировать телеметрию: дамп оперативной памяти, снимок файловой системы, журналы событий и сетевые логи за период подозрительной активности. Сохранить для форензик-анализа.
  3. Определить диапазон потенциально затронутых данных: браузерные пароли, активные сессии, cookies, файлы криптокошельков, конфигурации мессенджеров, сохранённые учётные данные в приложениях.
  4. С чистого (не скомпрометированного) устройства сменить пароли и отозвать активные сессии и токены для всех сервисов, чьи данные хранились на хосте. Приоритет — почта, банковские сервисы, криптобиржи, корпоративные SSO.
  5. Проверить хост на закрепление: ключи автозагрузки, запланированные задачи, службы, WMI-подписки, DLL в системных каталогах. При обнаружении неизвестных записей — задокументировать и удалить.
  6. Просканировать систему обновлёнными сигнатурами EDR/антивируса; при возможности — выполнить проверку загрузочным сканером вне основной ОС.
  7. Оценить целостность системных файлов и реестра. Если целостность не подтверждена или обнаружены признаки вторичной нагрузки (дроппер, бэкдор) — рассмотреть переустановку ОС как обоснованный шаг, но не как автоматическое первое действие.
  8. Вернуть хост в эксплуатацию только после подтверждения отсутствия закрепления, смены всех затронутых секретов и получения чистого результата полного сканирования.

Как снизить риск

  1. Ограничить права пользователей на запуск исполняемых файлов из каталогов загрузок, временных папок и съёмных носителей посредством AppLocker или WDAC-политик.
  2. Включить контроль доступа к файлам браузерных профилей и каталогам криптокошельков через EDR-правила или встроенный механизм Windows Controlled Folder Access.
  3. Минимизировать хранение мастер-паролей в памяти браузера; поощрять использование аппаратных ключей и автономных хранилищ секретов.
  4. Настроить инспекцию исходящего трафика: блокировать или логировать загрузку архивов на внешние ресурсы для рабочих станций, не требующих такого доступа по бизнес-задачам.
  5. Проводить регулярный аудит автозагрузки и запланированных задач на рабочих станциях, особенно после установки нового ПО.
  6. Обучать пользователей распознаванию фишинговых писем и поддельных установщиков, поскольку именно эти каналы наиболее характерны для распространения инфостилеров как класса.
  7. Обеспечить своевременное обновление браузеров, расширений и мессенджеров для снижения риска эксплуатации уязвимостей, через которые стилер может получить доступ к данным.
  8. Внедрить мониторинг аномального доступа к файлам нескольких браузерных профилей одним процессом — поведенческий индикатор, характерный для инфостилеров.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — AokigaharaStealer

История обновлений статьи​


  • 23.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ