Семейство: Luca Stealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 25.08.2026 23:27
Последнее наблюдение в текущем наборе: 25.08.2026 23:27
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
Luca Stealer — семейство вредоносного ПО класса «инфостилер», ориентированное на платформу Windows. В открытых базах угроз (ThreatFox, Malpedia) семейство зарегистрировано под идентификатором win.luca_stealer и классифицируется именно как стилер: его основная задача — несанкционированный сбор конфиденциальных данных с заражённого хоста и их эксфильтрация на внешнюю инфраструктуру. В текущем пакете доказательств технические образцы для реверс-инжиниринга отсутствуют, поэтому ниже приведены характеристики, обоснованные на уровне семейства и класса.
Типичный функциональный профиль инфостилеров данного класса включает:
- Сбор сохранённых учётных данных из браузеров: пароли, cookie, данные автозаполнения, история посещений.
- Извлечение данных криптокошельков — браузерных расширений и десктопных клиентов.
- Перехват сессий мессенджеров и клиентских приложений (токены авторизации, локальные базы).
- Сбор системной информации (имя хоста, пользователь, версия ОС, список процессов) для формирования «паспорта» жертвы.
- Упаковку собранных данных в архив и передачу на управляющий сервер.
Для Luca Stealer в ThreatFox зафиксированы IOC категории payload, что указывает на распространение готовой исполняемой нагрузки, а не только ссылок или скриптов-загрузчиков. Конкретные механизмы закрепления, антианализа, формат C2-канала, язык реализации и packer в текущем пакете не подтверждены и остаются за границей данного профиля.
Технический разбор образцов
В текущем пакете доказательств массив technical_samples пуст; детальный разбор форматов, архитектуры, сигнатур, YARA-правил и поведенческих характеристик конкретных экземпляров не выполняется.
Из сводки по недавним записям ThreatFox известно:
- Зафиксированы три IOC-записи, все относятся к категории payload (идентификация исполняемого файла вредоносной нагрузки).
- Типы IOC ограничены хэшами (MD5, SHA1, SHA256), что стандартно для идентификации бинарных файлов в базах угроз.
- Теги, YARA-метки, способы доставки, форматы файлов и архитектуры в сводке не заполнены.
- Vendor intelligence и поведенческие отчёты для данных записей не представлены.
При появлении технических образцов в будущих обновлениях данный раздел будет дополнен покомпонентным разбором каждого экземпляра с указанием формата, архитектуры, выявленных API-вызовов и отличий между образцами.
Как распространяется
Подтверждённые каналы для текущих записей: поле delivery_method в пакете доказательств отсутствует, конкретный вектор доставки не зафиксирован. Известно лишь, что распространяется именно payload — готовая исполняемая нагрузка.
Типичные для класса инфостилеров каналы (приводятся как контекст, не как подтверждение для Luca Stealer):
- Фишинговые электронные письма с вложениями или ссылками на загрузку.
- Вредоносные архивы, маскирующиеся под легитимное ПО, кряки, «активаторы».
- Скомпрометированные или поддельные страницы загрузки.
- Дропперы и загрузчики, доставляющие стилер как вторую стадию.
Ни один из перечисленных каналов не подтверждён для текущих IOC.
Как обнаружить
- Мониторинг доступа к хранилищам браузеров. Обращение подозрительных процессов к файлам в каталогах
%LOCALAPPDATA%\Google\Chrome\User Data,%APPDATA%\Mozilla\Firefox\Profiles,%LOCALAPPDATA%\Microsoft\Edge\User Data— в частности к файламLogin Data,Cookies,Web Data.
- Контроль доступа к данным криптокошельков. Чтение файлов из
%APPDATA%\Electrum,%APPDATA%\Exodus, каталогов расширений браузеров, связанных с MetaMask, Trust Wallet и аналогичными.
- EDR-правила на массовое чтение файлов. Инфостилеры за короткое время обращаются к десяткам файлов из разнородных каталогов одним процессом; аномальный паттерн хорошо детектируется поведенческими правилами.
- Сетевая телеметрия. Подозрительные исходящие POST-запросы с архивированным телом (ZIP/RAR-сигнатуры в первых байтах) на недавно зарегистрированные или малоизвестные хосты, особенно при отсутствии предшествующей интерактивной сессии.
- Анализ вызовов DPAPI. Появление процессов, не характерных для рабочего профиля пользователя, с последующим обращением к
CryptUnprotectDataдля расшифровки сохранённых паролей.
- Контроль создания архивов. Необычная активность по упаковке данных в ZIP/RAR с последующей сетевой передачей из контекста пользовательского процесса.
- Сверка хэшей с базами угроз. Сопоставление хэшей исполняемых файлов на эндпоинтах с записями ThreatFox по семейству Luca Stealer (категория payload).
- YARA-сканирование. На текущий момент специфические публичные YARA-правила для Luca Stealer в открытых источниках не зафиксированы; при их появлении — немедленное включение в пайплайн сканирования.
Что делать при заражении
- Изолировать хост от сети (физически или через порт-секьюрити на коммутаторе), не выключая питание, чтобы сохранить содержимое оперативной памяти и незавершённые сетевые сессии для форензики.
- Зафиксировать телеметрию. Снять дамп памяти, сохранить журналы событий Windows (Security, Sysmon, PowerShell), логи EDR/антивируса и сетевые потоки за период предполагаемой компрометации.
- Определить затронутые данные. Исходя из профиля инфостилера, считать скомпрометированными: все пароли, сохранённые в браузерах данного профиля; активные cookie-сессии; токены криптокошельков и мессенджеров, хранившиеся локально.
- Ротация секретов с чистого устройства. Сменить пароли ко всем сервисам, доступ к которым был на заражённом хосте. Отозвать и перевыпустить активные сессии, API-ключи, токены. Для криптокошельков — перевести средства на новые адреса, если приватные ключи хранились локально.
- Проверить закрепление и вторичную нагрузку. Просканировать хост на наличие запланированных задач, записей в автозагрузке (
Run,RunOnce), служб, WMI-подписок. Инфостилер может выступать первой стадией перед загрузкой RAT или шифровальщика.
- Проверить соседние хосты. Если учётные данные использовались для доступа к другим системам (RDP, общие ресурсы), расширить расследование на них.
- Принять решение о восстановлении. Если целостность системы подтверждена (нет признаков закрепления, руткитов, модификации системных бинарников), допустима очистка и возврат в эксплуатацию после ротации всех секретов. Если целостность подтвердить невозможно — переустановка ОС с восстановлением данных из чистых резервных копий.
- Задокументировать инцидент и передать артефакты в SOC или на платформу обмена угрозами для обогащения детектов.
Как снизить риск
- Ограничить хранение паролей в браузерах для привилегированных и финансовых учётных записей; использовать выделенный менеджер паролей с мастер-паролем и аппаратным ключом.
- Контролировать исходящий трафик. Запретить или логировать загрузку архивов на внешние ресурсы из неавторизованных процессов; применять DLP-политики на рабочих станциях.
- Включить многофакторную аутентификацию для всех сервисов, к которым обращаются пользователи, чтобы украденные пароли не давали прямого доступа.
- Ограничить права пользователей. Запуск исполняемых файлов из каталогов загрузок, временных папок и вложений почты должен блокироваться политиками AppLocker / WDAC.
- Фильтрация почты и обучение. Фильтровать вложения исполняемых форматов и архивов с вложенными исполняемыми файлами; предупреждать пользователей о рисках загрузки ПО из непроверенных источников.
- Минимизировать локальное хранение криптоключей. По возможности использовать аппаратные кошельки или горячие кошельки с минимальным балансом.
- Регулярно сверять хэши исполняемых файлов на эндпоинтах с базами угроз в рамках EDR-пайплайна.
- Отслеживать обновления Malpedia и ThreatFox по семейству для своевременного включения новых индикаторов и правил в детекты.
Источники
История обновлений статьи
- 26.08.2026 — Опубликована первая версия материала.
