Семейство: MaskGramStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 10.09.2026 18:27
Последнее наблюдение в текущем наборе: 10.09.2026 20:55
Образцов в пакете: 0; IOC: 2
Поведение, распространение и защита
Что делает
Семейство MaskGramStealer классифицируется как инфостилер (stealer) для платформы Windows. Основная функциональность, подтверждённая текущими данными, сводится к сбору конфиденциальной информации с заражённого хоста. В отличие от сложных многоэтапных лоадеров или банковских троянов, данный вредонос ориентирован на быстрый захват данных и их передачу оператору.
Название семейства указывает на вероятную специализацию на данных, связанных с мессенджером Telegram (токены, сессии, ключи), однако без детального разбора конкретных образцов (которые в текущем пакете отсутствуют) нельзя утверждать, что это единственная целевая система. Типичные для класса инфостилеров цели включают учётные данные браузеров, файлы конфигурации, историю и кэшированные данные приложений.
Механизмы закрепления, антианализ и конкретные способы эксфильтрации (например, использование DNS, HTTPS или специфических протоколов) в текущих метаданных не раскрыты. Отсутствие подтверждённых данных о модульной архитектуре или использовании шифрования при передаче не позволяет описывать эти аспекты как свойства именно этого семейства. Все утверждения о поведении должны опираться на анализ конкретных бинарных файлов, которые в данный момент не представлены для детального разбора.
Технический разбор образцов
В текущем пакете доказательств отсутствуют конкретные технические образцы (technical_samples). Пустой массив образцов означает, что невозможно провести детальный анализ архитектуры, формата файла, сигнатур или поведенческих особенностей отдельных бинарных файлов.
Следовательно, подблоки «Образец 1», «Образец 2» и далее не формируются, так как нет данных для их заполнения. Любые утверждения о конкретных API, библиотеках или механизмах работы в данном разделе были бы спекулятивными и не соответствовали бы требованиям к точности технического профиля.
Как распространяется
Конкретные каналы доставки для текущих образцов MaskGramStealer в предоставленных данных не указаны. Поле delivery_methods в сводке образцов пусто.
Типичные для семейства инфостилеров каналы распространения включают фишинговые письма с вредоносными вложениями, заражённые рекламные кампании, подмена легитимного программного обеспечения на пиратских сайтах и использование эксплойтов в браузерах. Однако без подтверждения в текущих IOC или образцах эти каналы рассматриваются как общие для класса, а не как подтверждённые для данного семейства в текущем контексте.
Как обнаружить
- Мониторинг аномальной активности процессов, читающих файлы конфигурации браузеров (например, профили Chrome, Firefox, Edge) и файлов с токенами мессенджеров.
- Анализ сетевых соединений: поиск исходящих запросов к неизвестным C2-серверам, особенно если они инициируются процессами, не характерными для системных служб.
- Проверка изменений в реестре и файловой системе: создание новых файлов в каталогах %AppData%, %LocalAppData% или %Temp% с именами, не соответствующими установленному ПО.
- Использование YARA-правил, специфичных для семейства MaskGramStealer, если они доступны в базах данных. В текущих данных конкретные правила не приведены, но наличие хэшей в ThreatFox позволяет создать правила на основе хэширования.
- Анализ логов EDR на предмет выполнения исполняемых файлов из временных каталогов или каталогов пользователя без подписи.
- Мониторинг доступа к файлам, содержащим чувствительные данные (например, файлы с расширением .json, .sqlite, связанные с браузерами или мессенджерами).
- Проверка на наличие аномальных процессов, использующих API для чтения памяти других процессов (ReadProcessMemory), что характерно для кейлогеров и инфостилеров.
- Анализ DNS-запросов на предмет подозрительных доменов, если они были идентифицированы в IOC.
Что делать при заражении
- Изолировать заражённый хост от сети, чтобы предотвратить дальнейшую эксфильтрацию данных.
- Сохранить телеметрию: сделать снимок памяти, сохранить логи событий Windows, сетевые логи и файлы, связанные с подозрительной активностью.
- Определить, какие данные могли быть скомпрометированы: учётные данные браузеров, токены мессенджеров, файлы конфигурации.
- Проверить наличие закрепления: поискать вредоносные записи в реестре, задачах планировщика, автозагрузке.
- Сменить все пароли и токены, которые могли быть украдены, с чистого устройства. Отозвать активные сессии и токены.
- Проверить систему на наличие вторичных нагрузок (например, RAT или лоадеров), которые могли быть установлены вместе с инфостилером.
- Если целостность системы не может быть подтверждена, рассмотреть переустановку ОС. Однако это не является автоматическим первым шагом; сначала необходимо провести полный анализ.
Как снизить риск
- Регулярно обновлять браузеры и мессенджеры, чтобы закрывать уязвимости, которые могут использоваться для кражи токенов.
- Использовать менеджер пародей с двухфакторной аутентификацией, чтобы снизить риск при компрометации учётных данных.
- Ограничивать права пользователей: запускать браузеры и мессенджеры от имени пользователя с ограниченными правами, чтобы снизить влияние при заражении.
- Использовать EDR-решения с поведенческим анализом для обнаружения аномальной активности, связанной с чтением чувствительных файлов.
- Проводить регулярные аудиты конфигураций браузеров и мессенджеров, чтобы выявлять аномальные изменения.
- Обучать пользователей распознавать фишинговые письма и подозрительные вложения, которые могут содержать инфостилеры.
- Использовать шифрование дисков, чтобы защитить данные в случае их кражи.
- Регулярно делать резервные копии важных данных, чтобы восстановить их в случае заражения.
Источники
История обновлений статьи
- 11.09.2026 — Опубликована первая версия материала.
