EDDIESTEALER: профиль инфостилера для Windows

Семейство: EDDIESTEALER
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 19.08.2026 14:17
Последнее наблюдение в текущем наборе: 19.08.2026 14:18
Образцов в пакете: 0; IOC: 12

Поведение, распространение и защита​


Что делает
EDDIESTEALER — вредоносное семейство для Windows, классифицируемое как инфостилер. Подтверждённые данные фиксируют его роль полезной нагрузки, ориентированной на извлечение конфиденциальной информации. Основное назначение — сбор учётных данных, секретов и других чувствительных материалов с заражённых систем. В отличие от ботнетов или RAT, фокус активности направлен на кражу данных, а не на поддержание канала управления.

Как распространяется
Конкретные каналы доставки и механизмы первичного заражения в текущих доказательствах не детализированы. Образцы фиксируются как payload, что подразумевает их распространение через другие векторы, однако специфика этих векторов требует дополнительного подтверждения.

Как обнаружить

  • Мониторинг поведения процессов: поиск активности, характерной для сбора данных из браузеров, менеджеров паролей и криптокошельков.
  • Проверка сетевых соединений: выявление исходящего трафика на подозрительные конечные точки, связанные с exfiltration данных.
  • Использование YARA-правил: применение сигнатур, специфичных для кодовой базы EDDIESTEALER.
  • Сверка хешей файлов: сравнение SHA256, SHA1 и MD5 с известными IOC из баз ThreatFox.

Что делать при заражении

  1. Изолировать заражённый хост от сети для предотвращения дальнейшей утечки данных.
  2. Сохранить телеметрию и логи для последующего анализа инцидента.
  3. Считать все учётные данные и секреты на системе скомпрометированными; изменить пароли и отозвать токены с чистого устройства.
  4. Проверить систему на наличие механизмов закрепления и вторичных нагрузок.
  5. Удалить вредоносные файлы и артефакты.
  6. Вернуть систему в эксплуатацию только после подтверждения её целостности; при невозможности верификации выполнить переустановку ОС.

Как снизить риск

  • Внедрить мониторинг поведения процессов, ориентированный на обнаружение активности инфостилеров.
  • Регулярно обновлять базы IOC и YARA-правил, включая данные из ThreatFox.
  • Ограничить права пользователей и приложений для минимизации ущерба при компрометации.

Источники​


  1. ThreatFox — IOC EDDIESTEALER
  2. Malpedia — EDDIESTEALER

История обновлений статьи​


  • 20.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ