Семейство: Flesh Stealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 22.09.2026 17:29
Последнее наблюдение в текущем наборе: 22.09.2026 17:29
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
Flesh Stealer в наборе доказательств зарегистрирован как семейство класса stealer. Curated profile отсутствует, technical_samples пуст, а family-level сведения ограничены свежими IOC-записями из ThreatFox и ссылкой на Malpedia. Подтверждённые в источниках категории активности — payload и payload_delivery. Это означает, что семейство рассматривается как элемент доставки вторичных нагрузок и сбора данных с хостов Windows.
Для семейства Flesh Stealer не подтверждено ни одно конкретное техническое свойство из текущих образцов: нет формата, архитектуры, размера, сигнатуры, delivery_method, YARA-правил, vendor intelligence или file_information. Поэтому family-level разбор ограничивается классификацией как stealer и связью с инфраструктурой доставки. Типичные для класса инфостилеров возможности — извлечение учётных данных, токенов, браузерских профилей, информации из мессенджеров и кошельков — не подтверждены текущими образцами Flesh Stealer и не могут быть приписаны конкретному семейству без дополнительных доказательств.
Семейство связано с Malpedia как win.flesh_stealer. Это указывает на ориентацию на Windows-платформу. ThreatFox фиксирует три свежие IOC-записи: md5_hash, sha1_hash, sha256_hash. Типы указывают на наличие хэшей образцов, но сами значения не раскрывают механизм работы.
Граница подтверждения: конкретные модули, целевые приложения, API, библиотеки, способы хранения, упаковки или эксфильтрации для Flesh Stealer в текущем наборе доказательств не подтверждены. Семейство характеризуется только как stealer с payload-доставкой и Windows-ориентацией.
Технический разбор образцов
Образцов для отдельного разбора: 0.
technical_samples пуст. recent_sample_summary содержит count: 0, file_types, file_formats, architectures, signatures, delivery_methods, tags, yara_labels — все массивы пусты. В наборе доказательств нет ни одного образца Flesh Stealer с техническими метаданными. Поэтому подблоки Образец N не создаются.
Как распространяется
Подтверждённые каналы доставки текущих образцов: отсутствуют. technical_samples пуст, delivery_methods не заполнены. В recent_ioc_summary три свежие IOC-записи типа payload, но конкретные значения и механизмы доставки не раскрыты.
Типичные для семейства каналы: не подтверждены текущими образцами Flesh Stealer. Семейство связано с Malpedia как win.flesh_stealer и ThreatFox как stealer/payload. Конкретные каналы — скам-почта, заражённые обновления, торрент-трекеры, компрометированные сайты — не подтверждены для этого семейства в текущем наборе доказательств.
Как обнаружить
- Мониторинг процессов с аномальным поведением: запуск неизвестных исполняемых файлов без явного пользовательского действия, создание временных объектов в %TEMP%, %APPDATA%, %LOCALAPPDATA%.
- Файловая активность: запись в хранилища браузеров (профили, история, закладки), мессенджеров (чаты, контакты, файлы), кошельков (ключи, адреса, транзакции). Отслеживать создание/изменение файлов в этих каталогах.
- Windows API: вызовы CreateProcess, ReadFile, WriteFile, GetTokenInformation, CryptAcquireContext, CryptImportKey, LoadLibrary, VirtualAlloc, VirtualProtect для анализа динамической загрузки и доступа к криптографическим объектам.
- Сетевые паттерны: исходящие запросы с нестандартных портов, использование HTTP/HTTPS без TLS-валидации, POST-запросы с бинарными телами, DNS-запросы к нестандартным TLD.
- YARA-правила: искать правила, связанные с Flesh Stealer в ThreatFox/MalwareBazaar. В текущем наборе доказательств YARA-правила не предоставлены, поэтому детекты ограничиваются поведенческими признаками.
- EDR-события: создание реестровых ключей под HKCU\Software\Microsoft\Windows\CurrentVersion\Run, HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run, изменение служб через CreateService/StartService.
- Поведенческие признаки: массовое чтение файлов из %APPDATA%, %LOCALAPPDATA%, %ProgramData%; копирование браузерских профилей; извлечение токенов из системных хранилищ Windows (DPAPI).
- Сетевые индикаторы: частые запросы к нестандартным эндпоинтам, использование HTTP-прокси, tunneling через DNS или WebSocket.
- Файловые артефакты: наличие исполняемых файлов в %TEMP%, %APPDATA%\Local\Temp, %ProgramData%; файлы с расширениями .exe, .dll, .vbs, .ps1 без явного пользовательского действия.
- Реестр: изменения под HKCU\Software\Microsoft\Windows\CurrentVersion\Explorer\Shell Folders, HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System для отслеживания изменений политик и путей.
Что делать при заражении
- Изолировать хост от сети: отключить Ethernet/Wi-Fi, остановить сетевые службы (WinHTTP, WsHttp, HTTP.sys), заблокировать исходящий трафик на уровне файрвола.
- Сохранить телеметрию: сделать снимок памяти (RAM dump), сохранить реестр в виде (.reg) или бинарном формате, скопировать файлы из %TEMP%, %APPDATA%, %LOCALAPPDATA%, %ProgramData%, %SystemRoot%\Temp.
- Определить затронутые данные: перечислить браузеры, мессенджеры, кошельки, банковские приложения на хосте; проверить их хранилища на наличие изменений в последние 72 часа.
- Проверить закрепление: поискать исполняемые файлы в %Program Files%, %ProgramData%, %SystemRoot%\System32, %SystemRoot%\SysWOW64; проверить реестр под HKCU/HKLM Run, Services, WMI Event Consumers, Scheduled Tasks.
- Проверить вторичную нагрузку: искать неизвестные процессы, службы, драйверы (.sys), фильтры сетевых пакетов (NDIS), kernel-модулы.
- Ротация секретов: с чистого устройства изменить пароли, API-ключи, токены OAuth, SSH-ключи, криптографические ключи кошельков; отозвать активные сессии и токены.
- Проверить целостность системы: сравнить системные файлы с эталонными (SFC /scannow, DISM /Online /Cleanup-Image /RestoreHealth); проверить подписи драйверов и служб.
- Критерий возврата хоста: вернуть систему в эксплуатацию только после подтверждения отсутствия неизвестных процессов, служб, реестровых ключей, файлов; при невозможности подтвердить целостность — переустановка ОС.
Как снизить риск
- Ограничить права доступа к хранилищам браузеров и мессенджеров: использовать отдельные профили с минимальными привилегиями, отключить автозапуск приложений.
- Мониторинг файловой активности в %APPDATA%, %LOCALAPPDATA%, %ProgramData%: настроить EDR-алерты на создание/изменение исполняемых файлов и чтение криптографических хранилищ.
- Защита токенов: использовать кратковременные токены, отключать долгосрочные сессии, проверять активные устройства в аккаунтах.
- Ограничение доступа к кошелькам: хранить ключи в аппаратных носителях или offline-режиме, не оставлять открытые кошельки на рабочих станциях.
- Сетевая сегментация: изолировать рабочие станции от производственных сетей, использовать jump-host для доступа к критичным системам.
- Мониторинг DNS и HTTP: отслеживать аномальные запросы, блокировать исходящий трафик на нестандартные порты, использовать DNS-over-HTTPS с фильтрацией.
- Регулярная ротация секретов: автоматизировать смену паролей и токенов для сервисных аккаунтов, API-ключей, криптографических ключей.
- Обучение пользователей: распознавать фишинговые письма, не устанавливать обновления из неофициальных источников, проверять подпись исполняемых файлов.
Источники
История обновлений статьи
- 23.09.2026 — Опубликована первая версия материала.
