DarkCloud Stealer — инфостилер для Windows: профиль семейства и текущая телеметрия

Семейство: DarkCloud Stealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 17.08.2026 14:09
Последнее наблюдение в текущем наборе: 17.08.2026 14:09
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает

DarkCloud Stealer — вредоносное семейство для Windows, классифицируемое как инфостилер (stealer). Malpedia ведёт его под идентификатором win.darkcloud, ThreatFox отслеживает связанные payload-записи. Платформенная привязка к Windows подтверждена обоими источниками.

Основное назначение семейства — несанкционированный сбор учётных данных и конфиденциальной информации с заражённого хоста с последующей эксфильтрацией на инфраструктуру оператора. К типичным целям инфостилеров данного класса относятся:

  • сохранённые логины и пароли браузеров (Chromium-семейство, Firefox, Edge);
  • файлы cookie и данные автозаполнения форм;
  • учётные данные FTP- и почтовых клиентов;
  • данные криптокошельков (расширения браузеров, локальные хранилища);
  • системная информация (имя хоста, версия ОС, список процессов) для первичной профилизации жертвы.

Собранные данные обычно упаковываются в архив и передаются на удалённый сервер через HTTP(S)-запрос или иной канал. Конкретный формат упаковки, метод шифрования канала и точный набор целевых приложений для актуальных образцов не подтверждены доступными evidence; приведённый перечень отражает типичный функционал класса по открытым данным Malpedia и ThreatFox.

Антианалитические техники, механизмы закрепления в системе и модульная архитектура для DarkCloud Stealer в текущем пакете доказательств не детализированы. При появлении новых образцов или curated-профиля эти аспекты потребуют пересмотра.

Технический разбор образцов

В текущем пакете evidence технические образцы (technical_samples) отсутствуют; подблоки «Образец 1», «Образец 2» и т. д. не формируются.

Единственное доступное подтверждение активности семейства — три IOC-записи в ThreatFox, относящиеся к категории payload. Записи представлены хэш-суммами (SHA-256, SHA-1, MD5) и идентифицируют конкретные исполняемые файлы, распространявшиеся как полезная нагрузка. Без привязанных sandbox-отчётов, YARA-совпадений или vendor-детектов поведенческий разбор на уровне отдельного бинарного файла невозможен.

Malpedia содержит справочную страницу семейства, однако в текущем пакете она представлена только как перекрёстная ссылка из ThreatFox без извлечения дополнительных технических полей (набор API, packer, C2-протокол, язык реализации).

Таким образом, на уровне отдельных образцов подтверждено лишь существование payload-файлов, связанных с DarkCloud Stealer. Все дальнейшие утверждения о механике работы относятся к family-level и не привязаны к конкретному бинарному файлу.

Как распространяется

Подтверждённые каналы доставки для текущих записей: отсутствуют. Поле delivery_method не заполнено, технические образцы не предоставлены.

Типичные для класса инфостилеров каналы (family-level, без привязки к текущим IOC):

  • фишинговые рассылки с вложениями или ссылками на загрузку исполняемого файла;
  • распространение через поддельные страницы загрузки ПО, кряки, читы и «бесплатные» утилиты;
  • загрузка дроппером или лоадером как второй этап цепочки заражения;
  • размещение на файлообменных площадках и в мессенджер-каналах под видом легитимного софта.

Конкретный вектор для трёх зафиксированных ThreatFox payload-записей не установлен.

Как обнаружить

  1. EDR / процессный мониторинг. Обращайте внимание на процессы, которые в короткий промежуток времени обращаются к каталогам браузерных профилей (%LOCALAPPDATA%\Google\Chrome\User Data, %APPDATA%\Mozilla\Firefox\Profiles, %LOCALAPPDATA%\Microsoft\Edge\User Data) и к хранилищам криптокошельков. Нетипичный процесс, читающий файлы Login Data, Cookies, Web Data, — повод для алерта.
  2. Файловая активность. Инфостилеры часто создают временный архив (ZIP/RAR) в каталогах %TEMP% или %APPDATA% непосредственно перед отправкой. Появление архива с характерной структурой (подкаталоги по именам браузеров) в сочетании с последующим сетевым соединением — поведенческий индикатор.
  3. Сетевые паттерны. Исходящий HTTP(S)-запрос с телом типа multipart/form-data или бинарным POST на нестандартный порт/путь вскоре после чтения браузерных профилей. Детект строится на аномалии: процесс без сетевой истории инициирует загрузку данных.
  4. Windows API. Для извлечения паролей из Chromium-браузеров типично использование CryptUnprotectData (dpapi.dll) в связке с SQLite-запросами к локальным базам. Мониторинг вызовов DPAPI из нехарактерных процессов усиливает детект.
  5. YARA / сигнатурный поиск. На момент подготовки материала специализированные YARA-правила для DarkCloud Stealer в пакете evidence не представлены. Рекомендуется подписаться на обновления Malpedia по идентификатору win.darkcloud и импортировать публикуемые правила в локальный сканер.
  6. Контроль хэш-сумм. Три payload-хэша из ThreatFox могут быть добавлены в deny-листы EDR/SIEM для блокировки известных исполняемых файлов семейства.
  7. Аномалии в браузерах. Массовое чтение cookie-файлов или файлов сессий процессом, запущенным не из стандартного каталога браузера, либо обращение к профилю из-под другого пользователя.

Что делать при заражении

  1. Изоляция хоста. Немедленно отключите заражённую машину от сети (физически или через NAC/VLAN), чтобы прервать возможную эксфильтрацию и получение дополнительных команд.
  2. Сохранение телеметрии. Зафиксируйте дамп памяти, список процессов, сетевые соединения и журналы EDR до каких-либо remediation-действий. Это критично для ретроспективного анализа и определения объёма утечки.
  3. Определение затронутых данных. Проверьте, к каким браузерным профилям, хранилищам паролей, FTP-клиентам и криптокошелькам обращался подозрительный процесс. Составьте перечень потенциально скомпрометированных учётных записей и секретов.
  4. Ротация секретов с чистого устройства. Смените пароли, отзовите активные сессии и токены для всех учётных записей, которые могли быть затронуты. Используйте заведомо чистую машину; не вводите новые учётные данные на скомпрометированном хосте.
  5. Проверка закрепления и вторичной нагрузки. Просканируйте автозагрузку (реестр Run/RunOnce, планировщик задач, каталог Startup), службы и WMI-подписки на предмет персистентности. Убедитесь, что стилер не загрузил дополнительный модуль.
  6. Проверка соседних хостов. Если учётные данные использовались для доступа к другим системам (RDP, SSH, корпоративные порталы), проверьте журналы аутентификации на этих системах.
  7. Решение о возврате или переустановке. Если целостность системы подтверждена (нет персистентности, руткитов, модифицированных системных файлов), хост можно вернуть после полной очистки и смены секретов. Если целостность не гарантирована — переустановка ОС является обоснованным вариантом, но не автоматическим первым шагом.
  8. Документирование инцидента. Зафиксируйте таймлайн, затронутые данные и предпринятые меры для отчётности и соответствия регуляторным требованиям.

Как снизить риск

  1. Ограничение исполнения из пользовательских каталогов. Настройте AppLocker или WDAC так, чтобы исполняемые файлы из %TEMP%, %APPDATA%, загрузок браузера и съёмных носителей не запускались без явного разрешения. Это перекрывает основной вектор запуска payload-файлов.
  2. Контроль доступа к браузерным хранилищам. Используйте EDR-правила для алертирования на чтение файлов Login Data, Cookies, Web Data процессами, не являющимися самим браузером. Для корпоративных сред рассмотрите переход на централизованное управление паролями (SSO/Vault), чтобы минимизировать локальное хранение секретов.
  3. Фильтрация вложений и загрузок. На почтовом шлюзе и веб-прокси блокируйте исполняемые файлы и архивы с исполняемым содержимым. Для загрузок из интернета включите SmartScreen и ограничьте список допустимых источников ПО.
  4. Сегментация и минимальные привилегии. Пользовательские рабочие станции не должны иметь прямых исходящих соединений на произвольные порты. Ограничьте исходящий трафик прокси-сервером с инспекцией TLS.
  5. Обновление детектов. Регулярно импортируйте IOC и YARA-правила из ThreatFox и Malpedia по семейству win.darkcloud. Три текущих payload-хэша уже доступны для внесения в deny-листы.
  6. Обучение пользователей. Поскольку типичный вектор — социальная инженерия (поддельные утилиты, кряки, фишинг), проводите целевые инструктажи о рисках загрузки ПО из непроверенных источников и открытия вложений от неизвестных отправителей.

Источники​


  1. ThreatFox — IOC DarkCloud Stealer
  2. Malpedia — DarkCloud Stealer

История обновлений статьи​


  • 22.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ