Arkei Stealer: Windows-инфостилер браузерных учётных данных и криптокошельков — профиль и защита

Семейство: Arkei Stealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 22.08.2026 14:19
Последнее наблюдение в текущем наборе: 22.08.2026 14:19
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает

Arkei Stealer — семейство инфостилеров для Windows, реализованное на C++ и распространяемое как нативный исполняемый PE-файл. Вредонос предназначен для однократного сбора учётных данных, криптографических ключей и системной информации с последующей упаковкой и эксфильтрацией на управляющий сервер. Семейство активно как минимум с 2018 года и регулярно получает обновления сборки.

Ключевые функциональные модули, характерные для Arkei Stealer:

  • Браузерные учётные данные. Обращение к локальным SQLite-базам Chromium-браузеров (Chrome, Edge, Opera, Brave, Vivaldi) и Firefox для извлечения сохранённых логинов, паролей и cookies. Типичные целевые пути — подкаталоги %LOCALAPPDATA%\Google\Chrome\User Data\Default\ (файлы Login Data, Web Data, Cookies) и аналогичные расположения для прочих браузеров. Расшифровка значений выполняется через Windows API CryptUnprotectData (DPAPI).
  • Криптовалютные кошельки. Извлечение файлов wallet.dat, ключевых хранилищ и данных браузерных расширений для популярных кошельков (Electrum, Exodus, Atomic, Ledger Live, MetaMask и др.).
  • FTP- и VPN-клиенты. Модули для сбора сохранённых сессий из FileZilla, WinSCP, OpenVPN и подобных приложений.
  • Мессенджеры и сессионные данные. В ряде версий фиксируется сбор токенов Discord, Telegram-сессий (каталог tdata), данных Skype.
  • Системная разведка. Сбор имени хоста, имени пользователя, версии ОС, списка установленных приложений, снимка экрана рабочего стола на момент запуска.

Собранные данные упаковываются в ZIP-архив и передаются на C2-сервер, как правило, через HTTP POST-запрос. Архив может содержать вложенные каталоги, структурированные по типу данных (/passwords/, /wallets/, /screenshots/).

Закрепление в системе для Arkei Stealer не является типичным: вредонос рассчитан на однократный запуск и быструю эксфильтрацию. Антианализ может включать базовые проверки виртуальных сред и отладчиков, однако конкретные техники зависят от версии сборки.

Примечание: в текущем пакете доказательств curated-профиль и технические образцы отсутствуют. Перечисленные модули описывают устойчивые, многократно задокументированные возможности семейства в целом и не являются подтверждением для конкретных свежих IOC.

Технический разбор образцов

В текущем пакете доказательств технические образцы отсутствуют. По данным ThreatFox зафиксированы три свежие IOC-записи категории «payload», содержащие хеш-идентификаторы (MD5, SHA-1, SHA-256). Сами файлы, их метаданные, результаты динамического анализа, YARA-срабатывания и вердикты антивирусных движков в редакционный пакет не вошли.

В связи с этим индивидуальный разбор формата, архитектуры, размера, сигнатур, тегов и поведенческих характеристик конкретных экземпляров не приводится. Malpedia-страница семейства (win.arkei_stealer) подтверждает классификацию, но дополнительное содержимое в evidence не раскрыто. При появлении образцов в публичных песочницах или MalwareBazaar раздел будет дополнен.

Как распространяется

Подтверждённый канал доставки для текущих трёх payload-IOC не установлен: в evidence не зафиксирован ни один delivery_method.

Типичные для семейства каналы распространения (на основе многолетней истории наблюдений):

  • Фишинговые электронные письма с вложениями (замаскированные под счета, резюме, уведомления о доставке) или ссылками на загрузку архива.
  • Вредоносные объявления и поддельные страницы загрузки ПО (fake installers, crack/keygen-сайты).
  • Распространение через Telegram-каналы и Discord-серверы под видом «бесплатного» софта.
  • В отдельных кампаниях — загрузка через компрометированные сайты и файлообменники.

Конкретный вектор для текущих IOC на момент подготовки профиля не определён.

Как обнаружить

  1. EDR / поведенческий мониторинг. Процессы, которые в течение секунд после запуска массово читают файлы из каталогов %LOCALAPPDATA%\Google\Chrome\User Data\, %APPDATA%\Mozilla\Firefox\Profiles\, %APPDATA%\Electrum\wallets\, %APPDATA%\FileZilla\ и аналогичных.
  2. Вызовы DPAPI. Нетипичное использование CryptUnprotectData из процесса, не являющегося браузером или системным компонентом, — сильный индикатор.
  3. Доступ к SQLite-базам. Чтение файлов Login Data, Web Data, cookies.sqlite процессом, отличным от соответствующего браузера.
  4. Формирование архива. Создание ZIP-файла во временном каталоге (%TEMP%, %APPDATA%\Temp) сразу после серии чтений из профилей браузеров и кошельков.
  5. Сетевая активность. HTTP POST-запрос с телом типа multipart/form-data или бинарным ZIP-содержимым вскоре после запуска подозрительного процесса, особенно на нестандартный порт или недавно зарегистрированный ресурс.
  6. YARA / сигнатуры. Malpedia-страница win.arkei_stealer может содержать применимые YARA-правила; их целесообразно включить в сканирование. Конкретные правила в текущем evidence не приведены.
  7. Скриншот рабочего стола. Вызов BitBlt / CreateCompatibleDC из неграфического процесса в сочетании с последующей сетевой передачей — дополнительный поведенческий признак.
  8. Отсутствие легитимного родителя. Запуск исполняемого файла из %TEMP%, %APPDATA% или каталога загрузок без родительского процесса-установщика.

Что делать при заражении

  1. Изолируйте хост. Отключите сетевой адаптер; не выключайте питание, чтобы сохранить содержимое RAM и незавершённые сессии для форензики.
  2. Зафиксируйте телеметрию. Соберите дамп памяти, журнал EDR/Sysmon, список процессов и сетевых соединений на момент обнаружения.
  3. Считайте скомпрометированными все сохранённые учётные данные. Пароли браузеров, токены мессенджеров, FTP-сессии, ключи криптокошельков, данные VPN-клиентов — всё, что хранилось на затронутом хосте.
  4. Ротируйте секреты с чистого устройства. Смените пароли, отзовите активные сессии и токены (OAuth, API-ключи, 2FA-привязки). Для криптокошельков переведите средства на новые адреса, если приватные ключи хранились локально.
  5. Проверьте закрепление и вторичную нагрузку. Хотя Arkei Stealer обычно не устанавливает персистентность, убедитесь в отсутствии запланированных задач, записей в Run/RunOnce, подозрительных служб или дополнительных дропперов.
  6. Оцените боковое перемещение. Если учётные данные использовались для доступа к корпоративным ресурсам, проверьте журналы аутентификации на смежных системах.
  7. Проведите полную антивирусную и EDR-проверку хоста с актуальными сигнатурами.
  8. Верните систему в эксплуатацию только после подтверждения отсутствия закрепления, ротации всех затронутых секретов и очистки браузерных профилей. Если целостность ОС невозможно подтвердить, рассмотрите переустановку как крайний вариант.

Как снизить риск

  • Ограничьте хранение паролей в браузерах. Используйте выделенный менеджер паролей с мастер-паролем и аппаратным ключом; отключите встроенное сохранение учётных данных через групповые политики.
  • Храните криптокошельки на аппаратных устройствах или в offline-среде; не держите wallet.dat и seed-фразы на рабочих станциях с доступом в интернет.
  • Настройте фильтрацию вложений и ссылок на почтовом шлюзе: блокируйте исполняемые файлы, архивы с двойным расширением и макросы в документах.
  • Внедрите AppLocker / WDAC для запрета запуска исполняемых файлов из %TEMP%, %APPDATA% и каталога загрузок без явного разрешения.
  • Мониторьте аномальный доступ к DPAPI и SQLite-базам браузеров через Sysmon (Event ID 11, 10) или EDR-правила.
  • Обучайте пользователей распознавать фишинговые письма и не загружать ПО с неофициальных источников, особенно «кряки» и «бесплатные» утилиты.
  • Сегментируйте сеть и ограничьте исходящий трафик рабочих станций прокси с инспекцией, чтобы затруднить эксфильтрацию ZIP-архивов на произвольные C2.

Источники​


  1. ThreatFox — IOC Arkei Stealer
  2. Malpedia — Arkei Stealer

История обновлений статьи​


  • 23.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ