Luca Stealer: профиль инфостилера для Windows, целевые данные и методы обнаружения

Семейство: Luca Stealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 25.08.2026 23:27
Последнее наблюдение в текущем наборе: 25.08.2026 23:27
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает

Luca Stealer — семейство вредоносного ПО класса «инфостилер», ориентированное на платформу Windows. В открытых базах угроз (ThreatFox, Malpedia) семейство зарегистрировано под идентификатором win.luca_stealer и классифицируется именно как стилер: его основная задача — несанкционированный сбор конфиденциальных данных с заражённого хоста и их эксфильтрация на внешнюю инфраструктуру. В текущем пакете доказательств технические образцы для реверс-инжиниринга отсутствуют, поэтому ниже приведены характеристики, обоснованные на уровне семейства и класса.

Типичный функциональный профиль инфостилеров данного класса включает:

  • Сбор сохранённых учётных данных из браузеров: пароли, cookie, данные автозаполнения, история посещений.
  • Извлечение данных криптокошельков — браузерных расширений и десктопных клиентов.
  • Перехват сессий мессенджеров и клиентских приложений (токены авторизации, локальные базы).
  • Сбор системной информации (имя хоста, пользователь, версия ОС, список процессов) для формирования «паспорта» жертвы.
  • Упаковку собранных данных в архив и передачу на управляющий сервер.

Для Luca Stealer в ThreatFox зафиксированы IOC категории payload, что указывает на распространение готовой исполняемой нагрузки, а не только ссылок или скриптов-загрузчиков. Конкретные механизмы закрепления, антианализа, формат C2-канала, язык реализации и packer в текущем пакете не подтверждены и остаются за границей данного профиля.

Технический разбор образцов

В текущем пакете доказательств массив technical_samples пуст; детальный разбор форматов, архитектуры, сигнатур, YARA-правил и поведенческих характеристик конкретных экземпляров не выполняется.

Из сводки по недавним записям ThreatFox известно:

  • Зафиксированы три IOC-записи, все относятся к категории payload (идентификация исполняемого файла вредоносной нагрузки).
  • Типы IOC ограничены хэшами (MD5, SHA1, SHA256), что стандартно для идентификации бинарных файлов в базах угроз.
  • Теги, YARA-метки, способы доставки, форматы файлов и архитектуры в сводке не заполнены.
  • Vendor intelligence и поведенческие отчёты для данных записей не представлены.

При появлении технических образцов в будущих обновлениях данный раздел будет дополнен покомпонентным разбором каждого экземпляра с указанием формата, архитектуры, выявленных API-вызовов и отличий между образцами.

Как распространяется

Подтверждённые каналы для текущих записей: поле delivery_method в пакете доказательств отсутствует, конкретный вектор доставки не зафиксирован. Известно лишь, что распространяется именно payload — готовая исполняемая нагрузка.

Типичные для класса инфостилеров каналы (приводятся как контекст, не как подтверждение для Luca Stealer):

  • Фишинговые электронные письма с вложениями или ссылками на загрузку.
  • Вредоносные архивы, маскирующиеся под легитимное ПО, кряки, «активаторы».
  • Скомпрометированные или поддельные страницы загрузки.
  • Дропперы и загрузчики, доставляющие стилер как вторую стадию.

Ни один из перечисленных каналов не подтверждён для текущих IOC.

Как обнаружить

  1. Мониторинг доступа к хранилищам браузеров. Обращение подозрительных процессов к файлам в каталогах %LOCALAPPDATA%\Google\Chrome\User Data, %APPDATA%\Mozilla\Firefox\Profiles, %LOCALAPPDATA%\Microsoft\Edge\User Data — в частности к файлам Login Data, Cookies, Web Data.
  2. Контроль доступа к данным криптокошельков. Чтение файлов из %APPDATA%\Electrum, %APPDATA%\Exodus, каталогов расширений браузеров, связанных с MetaMask, Trust Wallet и аналогичными.
  3. EDR-правила на массовое чтение файлов. Инфостилеры за короткое время обращаются к десяткам файлов из разнородных каталогов одним процессом; аномальный паттерн хорошо детектируется поведенческими правилами.
  4. Сетевая телеметрия. Подозрительные исходящие POST-запросы с архивированным телом (ZIP/RAR-сигнатуры в первых байтах) на недавно зарегистрированные или малоизвестные хосты, особенно при отсутствии предшествующей интерактивной сессии.
  5. Анализ вызовов DPAPI. Появление процессов, не характерных для рабочего профиля пользователя, с последующим обращением к CryptUnprotectData для расшифровки сохранённых паролей.
  6. Контроль создания архивов. Необычная активность по упаковке данных в ZIP/RAR с последующей сетевой передачей из контекста пользовательского процесса.
  7. Сверка хэшей с базами угроз. Сопоставление хэшей исполняемых файлов на эндпоинтах с записями ThreatFox по семейству Luca Stealer (категория payload).
  8. YARA-сканирование. На текущий момент специфические публичные YARA-правила для Luca Stealer в открытых источниках не зафиксированы; при их появлении — немедленное включение в пайплайн сканирования.

Что делать при заражении

  1. Изолировать хост от сети (физически или через порт-секьюрити на коммутаторе), не выключая питание, чтобы сохранить содержимое оперативной памяти и незавершённые сетевые сессии для форензики.
  2. Зафиксировать телеметрию. Снять дамп памяти, сохранить журналы событий Windows (Security, Sysmon, PowerShell), логи EDR/антивируса и сетевые потоки за период предполагаемой компрометации.
  3. Определить затронутые данные. Исходя из профиля инфостилера, считать скомпрометированными: все пароли, сохранённые в браузерах данного профиля; активные cookie-сессии; токены криптокошельков и мессенджеров, хранившиеся локально.
  4. Ротация секретов с чистого устройства. Сменить пароли ко всем сервисам, доступ к которым был на заражённом хосте. Отозвать и перевыпустить активные сессии, API-ключи, токены. Для криптокошельков — перевести средства на новые адреса, если приватные ключи хранились локально.
  5. Проверить закрепление и вторичную нагрузку. Просканировать хост на наличие запланированных задач, записей в автозагрузке (Run, RunOnce), служб, WMI-подписок. Инфостилер может выступать первой стадией перед загрузкой RAT или шифровальщика.
  6. Проверить соседние хосты. Если учётные данные использовались для доступа к другим системам (RDP, общие ресурсы), расширить расследование на них.
  7. Принять решение о восстановлении. Если целостность системы подтверждена (нет признаков закрепления, руткитов, модификации системных бинарников), допустима очистка и возврат в эксплуатацию после ротации всех секретов. Если целостность подтвердить невозможно — переустановка ОС с восстановлением данных из чистых резервных копий.
  8. Задокументировать инцидент и передать артефакты в SOC или на платформу обмена угрозами для обогащения детектов.

Как снизить риск

  1. Ограничить хранение паролей в браузерах для привилегированных и финансовых учётных записей; использовать выделенный менеджер паролей с мастер-паролем и аппаратным ключом.
  2. Контролировать исходящий трафик. Запретить или логировать загрузку архивов на внешние ресурсы из неавторизованных процессов; применять DLP-политики на рабочих станциях.
  3. Включить многофакторную аутентификацию для всех сервисов, к которым обращаются пользователи, чтобы украденные пароли не давали прямого доступа.
  4. Ограничить права пользователей. Запуск исполняемых файлов из каталогов загрузок, временных папок и вложений почты должен блокироваться политиками AppLocker / WDAC.
  5. Фильтрация почты и обучение. Фильтровать вложения исполняемых форматов и архивов с вложенными исполняемыми файлами; предупреждать пользователей о рисках загрузки ПО из непроверенных источников.
  6. Минимизировать локальное хранение криптоключей. По возможности использовать аппаратные кошельки или горячие кошельки с минимальным балансом.
  7. Регулярно сверять хэши исполняемых файлов на эндпоинтах с базами угроз в рамках EDR-пайплайна.
  8. Отслеживать обновления Malpedia и ThreatFox по семейству для своевременного включения новых индикаторов и правил в детекты.

Источники​


  1. ThreatFox — IOC Luca Stealer
  2. Malpedia — Luca Stealer

История обновлений статьи​


  • 26.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ