DeerStealer: технический профиль семейства

Обзор и происхождение​


DeerStealer — инфостилер для операционных систем Windows, ориентированный на сбор конфиденциальных данных пользователей. В открытых базах ThreatFox и Malpedia семейство зафиксировано как активное: на момент подготовки профиля присутствует одна свежая запись IOC типа URL с категорией payload_delivery и тегами deerstealer, msi, stealer. Это указывает на распространение через MSI-пакеты, вероятно, с использованием фишинговых страниц, поддельных установщиков или вредоносной рекламы. Точная дата появления и оператор не установлены. Семейство относительно новое; активность в открытых источниках говорит о продолжающемся использовании. Основная цель — кража учётных данных, данных браузеров и, возможно, криптовалютных кошельков, что типично для современных инфостилеров. Сведения о происхождении и географии отсутствуют.

Функциональные модули​


Подтверждён только вектор распространения через MSI-пакеты. Конкретные функциональные модули DeerStealer не подтверждены анализом образцов, так как в текущем наборе отсутствуют образцы для статического или динамического исследования. Исходя из класса инфостилеров, можно ожидать наличие модулей для сбора сохранённых паролей и cookies из браузеров на базе Chromium и Firefox, чтения данных автозаполнения, а также доступа к файлам криптовалютных кошельков и расширениям браузеров. Однако эти возможности не подтверждены и должны рассматриваться как вероятные, а не установленные. Также не подтверждено наличие кейлоггера или клиппера; их включение в профиль было бы спекуляцией.

Техники и API​


Конкретные техники и используемые Windows API для DeerStealer не установлены из-за отсутствия образцов. Для инфостилеров данного класса типично использование .NET Framework, чтение SQLite-баз браузеров (Login Data, Cookies), применение DPAPI для расшифровки паролей, работа с буфером обмена через WinAPI, а также отправка собранных данных на C2-сервер по HTTP. Однако применительно к DeerStealer эти сведения не подтверждены. Распространение через MSI предполагает использование Windows Installer и, возможно, пользовательских действий (custom actions) для запуска полезной нагрузки, но это также не подтверждено. При появлении образцов необходимо провести статический и динамический анализ для уточнения техник.

IOC и индикаторы​


В открытых источниках зафиксирован один индикатор компрометации типа URL, относящийся к категории payload_delivery. Индикатор имеет теги deerstealer, msi, stealer, что указывает на вредоносный URL, используемый для распространения MSI-пакета. Конкретное значение URL не публикуется в редакционном тексте. Дополнительные IOC (хэши файлов, домены, IP-адреса) в текущем наборе отсутствуют. При анализе следует обращать внимание на MSI-файлы, содержащие исполняемые компоненты или скрипты, связанные с семейством. Если образцы доступны, их карточки будут отображены ниже в скрытом разделе.

Обнаружение​


Для обнаружения DeerStealer:

  • Мониторинг сетевой активности: подозрительные HTTP-запросы к неизвестным доменам, особенно с POST-запросами, содержащими зашифрованные данные.
  • Отслеживание процессов, запускающих MSI-установщики из временных каталогов или с подозрительных URL.
  • Использование YARA-правил для выявления характерных строк и паттернов .NET-сборок, а также MSI-пакетов с признаками инфостилеров.
  • Мониторинг изменений в реестре (автозагрузка) и создание задач планировщика.
  • Поведенческий анализ: чтение файлов браузеров, обращение к криптовалютным расширениям, перехват буфера обмена (если эти модули подтвердятся).

Защита и снижение риска​


  • Ограничение установки MSI-пакетов из непроверенных источников с помощью AppLocker или WDAC.
  • Включение антивирусных решений с поведенческим анализом и защитой от эксплойтов.
  • Регулярное обновление браузеров и операционной системы.
  • Использование менеджера паролей с защитой от кражи и двухфакторной аутентификации.
  • Для пользователей криптовалют: применение аппаратных кошельков и осторожность при установке расширений.
  • Сегментация сети и ограничение прав пользователей для снижения последствий заражения.

Что делать при подозрении на заражение​


  1. Изолировать хост от сети, чтобы предотвратить дальнейшую эксфильтрацию данных.
  2. Сохранить телеметрию: логи, дампы памяти, сетевые соединения, артефакты файловой системы.
  3. Определить масштаб инцидента: какие учётные данные, токены и секреты могли быть скомпрометированы (браузеры, почта, криптокошельки).
  4. Сменить пароли и отозвать токены/сессии с чистого устройства.
  5. Проверить наличие персистентности (автозагрузка, планировщик задач) и удалить вредоносные компоненты.
  6. Если целостность системы вызывает сомнения, рассмотреть переустановку ОС, но только после сбора доказательств.

Ограничения текущего анализа​


Данный профиль основан на ограниченных открытых данных: одной IOC-записи ThreatFox и ссылке на Malpedia. Конкретные образцы не были проанализированы, поэтому сведения о модулях, API и техниках не подтверждены и основаны на общих закономерностях, характерных для инфостилеров. Отсутствуют данные о точных версиях, C2-протоколах, методах обфускации и географии распространения. Профиль следует дополнить результатами анализа свежих образцов по мере их появления.

Источники​


  1. ThreatFox — IOC DeerStealer
  2. Malpedia — DeerStealer

История обновлений статьи​


  • 04.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ