Семейство: DarkCloud Stealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 17.08.2026 14:09
Последнее наблюдение в текущем наборе: 17.08.2026 14:09
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
DarkCloud Stealer — вредоносное семейство для Windows, классифицируемое как инфостилер (stealer). Malpedia ведёт его под идентификатором win.darkcloud, ThreatFox отслеживает связанные payload-записи. Платформенная привязка к Windows подтверждена обоими источниками.
Основное назначение семейства — несанкционированный сбор учётных данных и конфиденциальной информации с заражённого хоста с последующей эксфильтрацией на инфраструктуру оператора. К типичным целям инфостилеров данного класса относятся:
- сохранённые логины и пароли браузеров (Chromium-семейство, Firefox, Edge);
- файлы cookie и данные автозаполнения форм;
- учётные данные FTP- и почтовых клиентов;
- данные криптокошельков (расширения браузеров, локальные хранилища);
- системная информация (имя хоста, версия ОС, список процессов) для первичной профилизации жертвы.
Собранные данные обычно упаковываются в архив и передаются на удалённый сервер через HTTP(S)-запрос или иной канал. Конкретный формат упаковки, метод шифрования канала и точный набор целевых приложений для актуальных образцов не подтверждены доступными evidence; приведённый перечень отражает типичный функционал класса по открытым данным Malpedia и ThreatFox.
Антианалитические техники, механизмы закрепления в системе и модульная архитектура для DarkCloud Stealer в текущем пакете доказательств не детализированы. При появлении новых образцов или curated-профиля эти аспекты потребуют пересмотра.
Технический разбор образцов
В текущем пакете evidence технические образцы (technical_samples) отсутствуют; подблоки «Образец 1», «Образец 2» и т. д. не формируются.
Единственное доступное подтверждение активности семейства — три IOC-записи в ThreatFox, относящиеся к категории payload. Записи представлены хэш-суммами (SHA-256, SHA-1, MD5) и идентифицируют конкретные исполняемые файлы, распространявшиеся как полезная нагрузка. Без привязанных sandbox-отчётов, YARA-совпадений или vendor-детектов поведенческий разбор на уровне отдельного бинарного файла невозможен.
Malpedia содержит справочную страницу семейства, однако в текущем пакете она представлена только как перекрёстная ссылка из ThreatFox без извлечения дополнительных технических полей (набор API, packer, C2-протокол, язык реализации).
Таким образом, на уровне отдельных образцов подтверждено лишь существование payload-файлов, связанных с DarkCloud Stealer. Все дальнейшие утверждения о механике работы относятся к family-level и не привязаны к конкретному бинарному файлу.
Как распространяется
Подтверждённые каналы доставки для текущих записей: отсутствуют. Поле delivery_method не заполнено, технические образцы не предоставлены.
Типичные для класса инфостилеров каналы (family-level, без привязки к текущим IOC):
- фишинговые рассылки с вложениями или ссылками на загрузку исполняемого файла;
- распространение через поддельные страницы загрузки ПО, кряки, читы и «бесплатные» утилиты;
- загрузка дроппером или лоадером как второй этап цепочки заражения;
- размещение на файлообменных площадках и в мессенджер-каналах под видом легитимного софта.
Конкретный вектор для трёх зафиксированных ThreatFox payload-записей не установлен.
Как обнаружить
- EDR / процессный мониторинг. Обращайте внимание на процессы, которые в короткий промежуток времени обращаются к каталогам браузерных профилей (
%LOCALAPPDATA%\Google\Chrome\User Data,%APPDATA%\Mozilla\Firefox\Profiles,%LOCALAPPDATA%\Microsoft\Edge\User Data) и к хранилищам криптокошельков. Нетипичный процесс, читающий файлыLogin Data,Cookies,Web Data, — повод для алерта.
- Файловая активность. Инфостилеры часто создают временный архив (ZIP/RAR) в каталогах
%TEMP%или%APPDATA%непосредственно перед отправкой. Появление архива с характерной структурой (подкаталоги по именам браузеров) в сочетании с последующим сетевым соединением — поведенческий индикатор.
- Сетевые паттерны. Исходящий HTTP(S)-запрос с телом типа multipart/form-data или бинарным POST на нестандартный порт/путь вскоре после чтения браузерных профилей. Детект строится на аномалии: процесс без сетевой истории инициирует загрузку данных.
- Windows API. Для извлечения паролей из Chromium-браузеров типично использование
CryptUnprotectData(dpapi.dll) в связке с SQLite-запросами к локальным базам. Мониторинг вызовов DPAPI из нехарактерных процессов усиливает детект.
- YARA / сигнатурный поиск. На момент подготовки материала специализированные YARA-правила для DarkCloud Stealer в пакете evidence не представлены. Рекомендуется подписаться на обновления Malpedia по идентификатору win.darkcloud и импортировать публикуемые правила в локальный сканер.
- Контроль хэш-сумм. Три payload-хэша из ThreatFox могут быть добавлены в deny-листы EDR/SIEM для блокировки известных исполняемых файлов семейства.
- Аномалии в браузерах. Массовое чтение cookie-файлов или файлов сессий процессом, запущенным не из стандартного каталога браузера, либо обращение к профилю из-под другого пользователя.
Что делать при заражении
- Изоляция хоста. Немедленно отключите заражённую машину от сети (физически или через NAC/VLAN), чтобы прервать возможную эксфильтрацию и получение дополнительных команд.
- Сохранение телеметрии. Зафиксируйте дамп памяти, список процессов, сетевые соединения и журналы EDR до каких-либо remediation-действий. Это критично для ретроспективного анализа и определения объёма утечки.
- Определение затронутых данных. Проверьте, к каким браузерным профилям, хранилищам паролей, FTP-клиентам и криптокошелькам обращался подозрительный процесс. Составьте перечень потенциально скомпрометированных учётных записей и секретов.
- Ротация секретов с чистого устройства. Смените пароли, отзовите активные сессии и токены для всех учётных записей, которые могли быть затронуты. Используйте заведомо чистую машину; не вводите новые учётные данные на скомпрометированном хосте.
- Проверка закрепления и вторичной нагрузки. Просканируйте автозагрузку (реестр Run/RunOnce, планировщик задач, каталог Startup), службы и WMI-подписки на предмет персистентности. Убедитесь, что стилер не загрузил дополнительный модуль.
- Проверка соседних хостов. Если учётные данные использовались для доступа к другим системам (RDP, SSH, корпоративные порталы), проверьте журналы аутентификации на этих системах.
- Решение о возврате или переустановке. Если целостность системы подтверждена (нет персистентности, руткитов, модифицированных системных файлов), хост можно вернуть после полной очистки и смены секретов. Если целостность не гарантирована — переустановка ОС является обоснованным вариантом, но не автоматическим первым шагом.
- Документирование инцидента. Зафиксируйте таймлайн, затронутые данные и предпринятые меры для отчётности и соответствия регуляторным требованиям.
Как снизить риск
- Ограничение исполнения из пользовательских каталогов. Настройте AppLocker или WDAC так, чтобы исполняемые файлы из
%TEMP%,%APPDATA%, загрузок браузера и съёмных носителей не запускались без явного разрешения. Это перекрывает основной вектор запуска payload-файлов.
- Контроль доступа к браузерным хранилищам. Используйте EDR-правила для алертирования на чтение файлов
Login Data,Cookies,Web Dataпроцессами, не являющимися самим браузером. Для корпоративных сред рассмотрите переход на централизованное управление паролями (SSO/Vault), чтобы минимизировать локальное хранение секретов.
- Фильтрация вложений и загрузок. На почтовом шлюзе и веб-прокси блокируйте исполняемые файлы и архивы с исполняемым содержимым. Для загрузок из интернета включите SmartScreen и ограничьте список допустимых источников ПО.
- Сегментация и минимальные привилегии. Пользовательские рабочие станции не должны иметь прямых исходящих соединений на произвольные порты. Ограничьте исходящий трафик прокси-сервером с инспекцией TLS.
- Обновление детектов. Регулярно импортируйте IOC и YARA-правила из ThreatFox и Malpedia по семейству win.darkcloud. Три текущих payload-хэша уже доступны для внесения в deny-листы.
- Обучение пользователей. Поскольку типичный вектор — социальная инженерия (поддельные утилиты, кряки, фишинг), проводите целевые инструктажи о рисках загрузки ПО из непроверенных источников и открытия вложений от неизвестных отправителей.
Источники
История обновлений статьи
- 22.08.2026 — Опубликована первая версия материала.
