BTWStealer: технический профиль Windows-инфостилера

Семейство: BTWStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 09.09.2026 20:23
Последнее наблюдение в текущем наборе: 09.09.2026 20:27
Образцов в пакете: 2; IOC: 0

Поведение, распространение и защита​


Что делает

BTWStealer классифицируется как инфостилер (stealer), ориентированный на извлечение конфиденциальных данных с систем под управлением Windows. В предоставленных материалах отсутствует детализированный функциональный профиль, поэтому описание основывается на устойчивых характеристиках данного класса вредоносного ПО.

Типичная функциональность инфостилеров включает сбор данных из браузеров (пароли, история, закладки), файловых менеджеров, мессенджеров и криптокошельков. Данные обычно упаковываются в архив и отправляются на удалённый сервер. Механизмы закрепления и эксфильтрации для BTWStealer в текущих данных не подтверждены.

Антианализные техники, такие как проверка среды виртуальной машины или анализ времени выполнения, часто применяются в подобных семействах для уклонения от песочниц. Однако конкретные реализации для BTWStealer не описаны в предоставленных источниках.

Технический разбор образцов

Образец 1

Образец зарегистрирован в базе данных 09.09.2026. Формат файла, MIME-тип, архитектура и размер не указаны в метаданных. Подпись (signature) идентифицирует образец как BTWStealer. Метод доставки, теги, YARA-правила и данные вендоров отсутствуют.

Наблюдения:

  1. Отсутствие технических метаданных (формат, архитектура) ограничивает возможность статического анализа.
  2. Единственным подтверждённым атрибутом является подпись BTWStealer, что позволяет отнести образец к данному семейству.
  3. Отсутствие YARA-правил и vendor intelligence означает, что поведенческие характеристики не задокументированы.

Образец 2

Образец зарегистрирован 09.09.2026 (на несколько минут раньше первого). Метаданные идентичны первому образцу: формат, MIME, архитектура, размер, метод доставки, теги, YARA и vendor intel отсутствуют. Подпись также BTWStealer.

Наблюдения:

  1. Образец практически идентичен первому по доступным метаданным, что указывает на возможную однотипность сборок.
  2. Отсутствие различий в технических атрибутах не позволяет выделить уникальные особенности данного образца.
  3. Как и в первом случае, поведенческий анализ невозможен из-за недостатка данных.

Как распространяется

Для текущих образцов BTWStealer метод доставки не задокументирован. В типичных сценариях инфостилеры распространяются через фишинговые письма, поддельные обновления программного обеспечения, пиратские копии игр или уязвимости в браузерах. Конкретные каналы для BTWStealer не подтверждены.

Как обнаружить

  1. Мониторинг процессов, читающих файлы профилей браузеров (Chrome, Firefox, Edge) вне контекста их собственных процессов.
  2. Анализ сетевой активности на предмет исходящих соединений с нестандартными портами или IP-адресами, не соответствующими легитимным сервисам.
  3. Проверка изменений в реестре (Run-ключи, службы) для выявления механизмов закрепления.
  4. Использование YARA-правил, нацеленных на сигнатуры BTWStealer, если они будут разработаны.
  5. Анализ логов EDR на предмет аномального доступа к файлам криптокошельков или мессенджеров.
  6. Контроль за созданием временных архивов (ZIP, RAR) в каталогах пользователя с последующим удалением.
  7. Проверка на наличие процессов, имитирующих легитимные утилиты Windows, но с аномальными параметрами командной строки.
  8. Мониторинг изменений в файловой системе, особенно в каталогах AppData и Local.

Что делать при заражении

  1. Изолировать заражённый хост от сети для предотвращения дальнейшей эксфильтрации данных.
  2. Сохранить телеметрию (логи, дампы памяти, файлы) для последующего анализа.
  3. Определить, какие данные могли быть скомпрометированы: пароли браузеров, данные кошельков, сессии мессенджеров.
  4. Проверить механизмы закрепления (реестр, службы, планировщик задач) и удалить их.
  5. Сменить пароли и токены с чистого устройства, отозвать активные сессии.
  6. Проверить систему на наличие вторичных нагрузок (трояны, бэкдоры).
  7. Вернуть хост в эксплуатацию только после подтверждения чистоты системы.
  8. Переустановка ОС — условный вариант, если целостность системы не может быть подтверждена.

Как снизить риск

  1. Регулярно обновлять браузеры и криптокошельки, чтобы закрывать уязвимости, используемые для кражи данных.
  2. Использовать менеджер паролей с аппаратной защитой для минимизации риска утечки при компрометации браузера.
  3. Включать многофакторную аутентификацию для критичных сервисов, чтобы снизить последствия от кражи паролей.
  4. Ограничивать права пользователей, чтобы инфостилер не мог получить доступ к системным файлам и реестру.
  5. Использовать EDR-решения с поведенческим анализом для выявления аномальной активности процессов.
  6. Проводить регулярные аудиты сетевой активности для выявления подозрительных исходящих соединений.
  7. Обучать пользователей распознавать фишинговые письма и поддельные обновления.
  8. Регулярно создавать резервные копии критичных данных на изолированных носителях.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — BTWStealer

История обновлений статьи​


  • 10.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ