Семейство: Arkei Stealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 22.08.2026 14:19
Последнее наблюдение в текущем наборе: 22.08.2026 14:19
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
Arkei Stealer — семейство инфостилеров для Windows, реализованное на C++ и распространяемое как нативный исполняемый PE-файл. Вредонос предназначен для однократного сбора учётных данных, криптографических ключей и системной информации с последующей упаковкой и эксфильтрацией на управляющий сервер. Семейство активно как минимум с 2018 года и регулярно получает обновления сборки.
Ключевые функциональные модули, характерные для Arkei Stealer:
- Браузерные учётные данные. Обращение к локальным SQLite-базам Chromium-браузеров (Chrome, Edge, Opera, Brave, Vivaldi) и Firefox для извлечения сохранённых логинов, паролей и cookies. Типичные целевые пути — подкаталоги
%LOCALAPPDATA%\Google\Chrome\User Data\Default\(файлыLogin Data,Web Data,Cookies) и аналогичные расположения для прочих браузеров. Расшифровка значений выполняется через Windows APICryptUnprotectData(DPAPI).
- Криптовалютные кошельки. Извлечение файлов
wallet.dat, ключевых хранилищ и данных браузерных расширений для популярных кошельков (Electrum, Exodus, Atomic, Ledger Live, MetaMask и др.).
- FTP- и VPN-клиенты. Модули для сбора сохранённых сессий из FileZilla, WinSCP, OpenVPN и подобных приложений.
- Мессенджеры и сессионные данные. В ряде версий фиксируется сбор токенов Discord, Telegram-сессий (каталог
tdata), данных Skype.
- Системная разведка. Сбор имени хоста, имени пользователя, версии ОС, списка установленных приложений, снимка экрана рабочего стола на момент запуска.
Собранные данные упаковываются в ZIP-архив и передаются на C2-сервер, как правило, через HTTP POST-запрос. Архив может содержать вложенные каталоги, структурированные по типу данных (
/passwords/, /wallets/, /screenshots/).Закрепление в системе для Arkei Stealer не является типичным: вредонос рассчитан на однократный запуск и быструю эксфильтрацию. Антианализ может включать базовые проверки виртуальных сред и отладчиков, однако конкретные техники зависят от версии сборки.
Примечание: в текущем пакете доказательств curated-профиль и технические образцы отсутствуют. Перечисленные модули описывают устойчивые, многократно задокументированные возможности семейства в целом и не являются подтверждением для конкретных свежих IOC.
Технический разбор образцов
В текущем пакете доказательств технические образцы отсутствуют. По данным ThreatFox зафиксированы три свежие IOC-записи категории «payload», содержащие хеш-идентификаторы (MD5, SHA-1, SHA-256). Сами файлы, их метаданные, результаты динамического анализа, YARA-срабатывания и вердикты антивирусных движков в редакционный пакет не вошли.
В связи с этим индивидуальный разбор формата, архитектуры, размера, сигнатур, тегов и поведенческих характеристик конкретных экземпляров не приводится. Malpedia-страница семейства (
win.arkei_stealer) подтверждает классификацию, но дополнительное содержимое в evidence не раскрыто. При появлении образцов в публичных песочницах или MalwareBazaar раздел будет дополнен.Как распространяется
Подтверждённый канал доставки для текущих трёх payload-IOC не установлен: в evidence не зафиксирован ни один delivery_method.
Типичные для семейства каналы распространения (на основе многолетней истории наблюдений):
- Фишинговые электронные письма с вложениями (замаскированные под счета, резюме, уведомления о доставке) или ссылками на загрузку архива.
- Вредоносные объявления и поддельные страницы загрузки ПО (fake installers, crack/keygen-сайты).
- Распространение через Telegram-каналы и Discord-серверы под видом «бесплатного» софта.
- В отдельных кампаниях — загрузка через компрометированные сайты и файлообменники.
Конкретный вектор для текущих IOC на момент подготовки профиля не определён.
Как обнаружить
- EDR / поведенческий мониторинг. Процессы, которые в течение секунд после запуска массово читают файлы из каталогов
%LOCALAPPDATA%\Google\Chrome\User Data\,%APPDATA%\Mozilla\Firefox\Profiles\,%APPDATA%\Electrum\wallets\,%APPDATA%\FileZilla\и аналогичных.
- Вызовы DPAPI. Нетипичное использование
CryptUnprotectDataиз процесса, не являющегося браузером или системным компонентом, — сильный индикатор.
- Доступ к SQLite-базам. Чтение файлов
Login Data,Web Data,cookies.sqliteпроцессом, отличным от соответствующего браузера.
- Формирование архива. Создание ZIP-файла во временном каталоге (
%TEMP%,%APPDATA%\Temp) сразу после серии чтений из профилей браузеров и кошельков.
- Сетевая активность. HTTP POST-запрос с телом типа
multipart/form-dataили бинарным ZIP-содержимым вскоре после запуска подозрительного процесса, особенно на нестандартный порт или недавно зарегистрированный ресурс.
- YARA / сигнатуры. Malpedia-страница
win.arkei_stealerможет содержать применимые YARA-правила; их целесообразно включить в сканирование. Конкретные правила в текущем evidence не приведены.
- Скриншот рабочего стола. Вызов
BitBlt/CreateCompatibleDCиз неграфического процесса в сочетании с последующей сетевой передачей — дополнительный поведенческий признак.
- Отсутствие легитимного родителя. Запуск исполняемого файла из
%TEMP%,%APPDATA%или каталога загрузок без родительского процесса-установщика.
Что делать при заражении
- Изолируйте хост. Отключите сетевой адаптер; не выключайте питание, чтобы сохранить содержимое RAM и незавершённые сессии для форензики.
- Зафиксируйте телеметрию. Соберите дамп памяти, журнал EDR/Sysmon, список процессов и сетевых соединений на момент обнаружения.
- Считайте скомпрометированными все сохранённые учётные данные. Пароли браузеров, токены мессенджеров, FTP-сессии, ключи криптокошельков, данные VPN-клиентов — всё, что хранилось на затронутом хосте.
- Ротируйте секреты с чистого устройства. Смените пароли, отзовите активные сессии и токены (OAuth, API-ключи, 2FA-привязки). Для криптокошельков переведите средства на новые адреса, если приватные ключи хранились локально.
- Проверьте закрепление и вторичную нагрузку. Хотя Arkei Stealer обычно не устанавливает персистентность, убедитесь в отсутствии запланированных задач, записей в
Run/RunOnce, подозрительных служб или дополнительных дропперов.
- Оцените боковое перемещение. Если учётные данные использовались для доступа к корпоративным ресурсам, проверьте журналы аутентификации на смежных системах.
- Проведите полную антивирусную и EDR-проверку хоста с актуальными сигнатурами.
- Верните систему в эксплуатацию только после подтверждения отсутствия закрепления, ротации всех затронутых секретов и очистки браузерных профилей. Если целостность ОС невозможно подтвердить, рассмотрите переустановку как крайний вариант.
Как снизить риск
- Ограничьте хранение паролей в браузерах. Используйте выделенный менеджер паролей с мастер-паролем и аппаратным ключом; отключите встроенное сохранение учётных данных через групповые политики.
- Храните криптокошельки на аппаратных устройствах или в offline-среде; не держите
wallet.datи seed-фразы на рабочих станциях с доступом в интернет.
- Настройте фильтрацию вложений и ссылок на почтовом шлюзе: блокируйте исполняемые файлы, архивы с двойным расширением и макросы в документах.
- Внедрите AppLocker / WDAC для запрета запуска исполняемых файлов из
%TEMP%,%APPDATA%и каталога загрузок без явного разрешения.
- Мониторьте аномальный доступ к DPAPI и SQLite-базам браузеров через Sysmon (Event ID 11, 10) или EDR-правила.
- Обучайте пользователей распознавать фишинговые письма и не загружать ПО с неофициальных источников, особенно «кряки» и «бесплатные» утилиты.
- Сегментируйте сеть и ограничьте исходящий трафик рабочих станций прокси с инспекцией, чтобы затруднить эксфильтрацию ZIP-архивов на произвольные C2.
Источники
История обновлений статьи
- 23.08.2026 — Опубликована первая версия материала.
