Семейство: EDDIESTEALER
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 19.08.2026 14:17
Последнее наблюдение в текущем наборе: 19.08.2026 14:18
Образцов в пакете: 0; IOC: 12
Поведение, распространение и защита
Что делает
EDDIESTEALER — вредоносное семейство для Windows, классифицируемое как инфостилер. Подтверждённые данные фиксируют его роль полезной нагрузки, ориентированной на извлечение конфиденциальной информации. Основное назначение — сбор учётных данных, секретов и других чувствительных материалов с заражённых систем. В отличие от ботнетов или RAT, фокус активности направлен на кражу данных, а не на поддержание канала управления.
Как распространяется
Конкретные каналы доставки и механизмы первичного заражения в текущих доказательствах не детализированы. Образцы фиксируются как payload, что подразумевает их распространение через другие векторы, однако специфика этих векторов требует дополнительного подтверждения.
Как обнаружить
- Мониторинг поведения процессов: поиск активности, характерной для сбора данных из браузеров, менеджеров паролей и криптокошельков.
- Проверка сетевых соединений: выявление исходящего трафика на подозрительные конечные точки, связанные с exfiltration данных.
- Использование YARA-правил: применение сигнатур, специфичных для кодовой базы EDDIESTEALER.
- Сверка хешей файлов: сравнение SHA256, SHA1 и MD5 с известными IOC из баз ThreatFox.
Что делать при заражении
- Изолировать заражённый хост от сети для предотвращения дальнейшей утечки данных.
- Сохранить телеметрию и логи для последующего анализа инцидента.
- Считать все учётные данные и секреты на системе скомпрометированными; изменить пароли и отозвать токены с чистого устройства.
- Проверить систему на наличие механизмов закрепления и вторичных нагрузок.
- Удалить вредоносные файлы и артефакты.
- Вернуть систему в эксплуатацию только после подтверждения её целостности; при невозможности верификации выполнить переустановку ОС.
Как снизить риск
- Внедрить мониторинг поведения процессов, ориентированный на обнаружение активности инфостилеров.
- Регулярно обновлять базы IOC и YARA-правил, включая данные из ThreatFox.
- Ограничить права пользователей и приложений для минимизации ущерба при компрометации.
Источники
История обновлений статьи
- 20.08.2026 — Опубликована первая версия материала.
