MaskGramStealer: технический профиль инфостилера для Windows

Семейство: MaskGramStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 10.09.2026 18:27
Последнее наблюдение в текущем наборе: 10.09.2026 20:55
Образцов в пакете: 0; IOC: 2

Поведение, распространение и защита​


Что делает
Семейство MaskGramStealer классифицируется как инфостилер (stealer) для платформы Windows. Основная функциональность, подтверждённая текущими данными, сводится к сбору конфиденциальной информации с заражённого хоста. В отличие от сложных многоэтапных лоадеров или банковских троянов, данный вредонос ориентирован на быстрый захват данных и их передачу оператору.

Название семейства указывает на вероятную специализацию на данных, связанных с мессенджером Telegram (токены, сессии, ключи), однако без детального разбора конкретных образцов (которые в текущем пакете отсутствуют) нельзя утверждать, что это единственная целевая система. Типичные для класса инфостилеров цели включают учётные данные браузеров, файлы конфигурации, историю и кэшированные данные приложений.

Механизмы закрепления, антианализ и конкретные способы эксфильтрации (например, использование DNS, HTTPS или специфических протоколов) в текущих метаданных не раскрыты. Отсутствие подтверждённых данных о модульной архитектуре или использовании шифрования при передаче не позволяет описывать эти аспекты как свойства именно этого семейства. Все утверждения о поведении должны опираться на анализ конкретных бинарных файлов, которые в данный момент не представлены для детального разбора.

Технический разбор образцов
В текущем пакете доказательств отсутствуют конкретные технические образцы (technical_samples). Пустой массив образцов означает, что невозможно провести детальный анализ архитектуры, формата файла, сигнатур или поведенческих особенностей отдельных бинарных файлов.

Следовательно, подблоки «Образец 1», «Образец 2» и далее не формируются, так как нет данных для их заполнения. Любые утверждения о конкретных API, библиотеках или механизмах работы в данном разделе были бы спекулятивными и не соответствовали бы требованиям к точности технического профиля.

Как распространяется
Конкретные каналы доставки для текущих образцов MaskGramStealer в предоставленных данных не указаны. Поле delivery_methods в сводке образцов пусто.

Типичные для семейства инфостилеров каналы распространения включают фишинговые письма с вредоносными вложениями, заражённые рекламные кампании, подмена легитимного программного обеспечения на пиратских сайтах и использование эксплойтов в браузерах. Однако без подтверждения в текущих IOC или образцах эти каналы рассматриваются как общие для класса, а не как подтверждённые для данного семейства в текущем контексте.

Как обнаружить

  1. Мониторинг аномальной активности процессов, читающих файлы конфигурации браузеров (например, профили Chrome, Firefox, Edge) и файлов с токенами мессенджеров.
  2. Анализ сетевых соединений: поиск исходящих запросов к неизвестным C2-серверам, особенно если они инициируются процессами, не характерными для системных служб.
  3. Проверка изменений в реестре и файловой системе: создание новых файлов в каталогах %AppData%, %LocalAppData% или %Temp% с именами, не соответствующими установленному ПО.
  4. Использование YARA-правил, специфичных для семейства MaskGramStealer, если они доступны в базах данных. В текущих данных конкретные правила не приведены, но наличие хэшей в ThreatFox позволяет создать правила на основе хэширования.
  5. Анализ логов EDR на предмет выполнения исполняемых файлов из временных каталогов или каталогов пользователя без подписи.
  6. Мониторинг доступа к файлам, содержащим чувствительные данные (например, файлы с расширением .json, .sqlite, связанные с браузерами или мессенджерами).
  7. Проверка на наличие аномальных процессов, использующих API для чтения памяти других процессов (ReadProcessMemory), что характерно для кейлогеров и инфостилеров.
  8. Анализ DNS-запросов на предмет подозрительных доменов, если они были идентифицированы в IOC.

Что делать при заражении

  1. Изолировать заражённый хост от сети, чтобы предотвратить дальнейшую эксфильтрацию данных.
  2. Сохранить телеметрию: сделать снимок памяти, сохранить логи событий Windows, сетевые логи и файлы, связанные с подозрительной активностью.
  3. Определить, какие данные могли быть скомпрометированы: учётные данные браузеров, токены мессенджеров, файлы конфигурации.
  4. Проверить наличие закрепления: поискать вредоносные записи в реестре, задачах планировщика, автозагрузке.
  5. Сменить все пароли и токены, которые могли быть украдены, с чистого устройства. Отозвать активные сессии и токены.
  6. Проверить систему на наличие вторичных нагрузок (например, RAT или лоадеров), которые могли быть установлены вместе с инфостилером.
  7. Если целостность системы не может быть подтверждена, рассмотреть переустановку ОС. Однако это не является автоматическим первым шагом; сначала необходимо провести полный анализ.

Как снизить риск

  1. Регулярно обновлять браузеры и мессенджеры, чтобы закрывать уязвимости, которые могут использоваться для кражи токенов.
  2. Использовать менеджер пародей с двухфакторной аутентификацией, чтобы снизить риск при компрометации учётных данных.
  3. Ограничивать права пользователей: запускать браузеры и мессенджеры от имени пользователя с ограниченными правами, чтобы снизить влияние при заражении.
  4. Использовать EDR-решения с поведенческим анализом для обнаружения аномальной активности, связанной с чтением чувствительных файлов.
  5. Проводить регулярные аудиты конфигураций браузеров и мессенджеров, чтобы выявлять аномальные изменения.
  6. Обучать пользователей распознавать фишинговые письма и подозрительные вложения, которые могут содержать инфостилеры.
  7. Использовать шифрование дисков, чтобы защитить данные в случае их кражи.
  8. Регулярно делать резервные копии важных данных, чтобы восстановить их в случае заражения.

Источники​


  1. ThreatFox — IOC MaskGramStealer
  2. Malpedia — MaskGramStealer

История обновлений статьи​


  • 11.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ