Семейство: BTWStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 09.09.2026 20:23
Последнее наблюдение в текущем наборе: 09.09.2026 20:27
Образцов в пакете: 2; IOC: 0
Поведение, распространение и защита
Что делает
BTWStealer классифицируется как инфостилер (stealer), ориентированный на извлечение конфиденциальных данных с систем под управлением Windows. В предоставленных материалах отсутствует детализированный функциональный профиль, поэтому описание основывается на устойчивых характеристиках данного класса вредоносного ПО.
Типичная функциональность инфостилеров включает сбор данных из браузеров (пароли, история, закладки), файловых менеджеров, мессенджеров и криптокошельков. Данные обычно упаковываются в архив и отправляются на удалённый сервер. Механизмы закрепления и эксфильтрации для BTWStealer в текущих данных не подтверждены.
Антианализные техники, такие как проверка среды виртуальной машины или анализ времени выполнения, часто применяются в подобных семействах для уклонения от песочниц. Однако конкретные реализации для BTWStealer не описаны в предоставленных источниках.
Технический разбор образцов
Образец 1
Образец зарегистрирован в базе данных 09.09.2026. Формат файла, MIME-тип, архитектура и размер не указаны в метаданных. Подпись (signature) идентифицирует образец как BTWStealer. Метод доставки, теги, YARA-правила и данные вендоров отсутствуют.
Наблюдения:
- Отсутствие технических метаданных (формат, архитектура) ограничивает возможность статического анализа.
- Единственным подтверждённым атрибутом является подпись BTWStealer, что позволяет отнести образец к данному семейству.
- Отсутствие YARA-правил и vendor intelligence означает, что поведенческие характеристики не задокументированы.
Образец 2
Образец зарегистрирован 09.09.2026 (на несколько минут раньше первого). Метаданные идентичны первому образцу: формат, MIME, архитектура, размер, метод доставки, теги, YARA и vendor intel отсутствуют. Подпись также BTWStealer.
Наблюдения:
- Образец практически идентичен первому по доступным метаданным, что указывает на возможную однотипность сборок.
- Отсутствие различий в технических атрибутах не позволяет выделить уникальные особенности данного образца.
- Как и в первом случае, поведенческий анализ невозможен из-за недостатка данных.
Как распространяется
Для текущих образцов BTWStealer метод доставки не задокументирован. В типичных сценариях инфостилеры распространяются через фишинговые письма, поддельные обновления программного обеспечения, пиратские копии игр или уязвимости в браузерах. Конкретные каналы для BTWStealer не подтверждены.
Как обнаружить
- Мониторинг процессов, читающих файлы профилей браузеров (Chrome, Firefox, Edge) вне контекста их собственных процессов.
- Анализ сетевой активности на предмет исходящих соединений с нестандартными портами или IP-адресами, не соответствующими легитимным сервисам.
- Проверка изменений в реестре (Run-ключи, службы) для выявления механизмов закрепления.
- Использование YARA-правил, нацеленных на сигнатуры BTWStealer, если они будут разработаны.
- Анализ логов EDR на предмет аномального доступа к файлам криптокошельков или мессенджеров.
- Контроль за созданием временных архивов (ZIP, RAR) в каталогах пользователя с последующим удалением.
- Проверка на наличие процессов, имитирующих легитимные утилиты Windows, но с аномальными параметрами командной строки.
- Мониторинг изменений в файловой системе, особенно в каталогах AppData и Local.
Что делать при заражении
- Изолировать заражённый хост от сети для предотвращения дальнейшей эксфильтрации данных.
- Сохранить телеметрию (логи, дампы памяти, файлы) для последующего анализа.
- Определить, какие данные могли быть скомпрометированы: пароли браузеров, данные кошельков, сессии мессенджеров.
- Проверить механизмы закрепления (реестр, службы, планировщик задач) и удалить их.
- Сменить пароли и токены с чистого устройства, отозвать активные сессии.
- Проверить систему на наличие вторичных нагрузок (трояны, бэкдоры).
- Вернуть хост в эксплуатацию только после подтверждения чистоты системы.
- Переустановка ОС — условный вариант, если целостность системы не может быть подтверждена.
Как снизить риск
- Регулярно обновлять браузеры и криптокошельки, чтобы закрывать уязвимости, используемые для кражи данных.
- Использовать менеджер паролей с аппаратной защитой для минимизации риска утечки при компрометации браузера.
- Включать многофакторную аутентификацию для критичных сервисов, чтобы снизить последствия от кражи паролей.
- Ограничивать права пользователей, чтобы инфостилер не мог получить доступ к системным файлам и реестру.
- Использовать EDR-решения с поведенческим анализом для выявления аномальной активности процессов.
- Проводить регулярные аудиты сетевой активности для выявления подозрительных исходящих соединений.
- Обучать пользователей распознавать фишинговые письма и поддельные обновления.
- Регулярно создавать резервные копии критичных данных на изолированных носителях.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 10.09.2026 — Опубликована первая версия материала.
