Семейство: MetaStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 25.08.2026 23:27
Последнее наблюдение в текущем наборе: 25.08.2026 23:27
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
MetaStealer — семейство инфостилеров, ориентированных на платформу Windows. По устойчивым общеизвестным сведениям о семействе, вредонос реализуется на языке Go, что определяет характерную структуру исполняемого файла: единый самодостаточный бинарник со встроенным runtime, без внешних DLL-зависимостей на этапе исполнения. Это затрудняет статический анализ привычными средствами и увеличивает размер файла по сравнению с аналогами на C/C++.
Основной функциональный модуль — сбор браузерных данных. MetaStealer извлекает сохранённые учётные записи, cookies, данные автозаполнения форм и историю посещений из Chromium-браузеров (Chrome, Edge, Brave, Opera и др.) и, по имеющимся сведениям, из Firefox. Пароли в Chromium-браузерах защищены механизмом DPAPI; стилер вызывает соответствующие Windows API (CryptUnprotectData) для дешифрования на стороне жертвы перед упаковкой результата.
Второй ключевой модуль — хищение криптовалютных активов. Целевой набор включает расширения браузеров (MetaMask, Trust Wallet, Coinbase Wallet и подобные) и десктопные клиенты кошельков. Стилер копирует файлы хранилищ ключей и seed-фраз из профилей расширений и локальных каталогов приложений.
Дополнительно семейство способно собирать системную информацию (имя хоста, версия ОС, список процессов), а в отдельных сборках — извлекать токены мессенджеров (Discord, Telegram) и данные FTP/SSH-клиентов. Конкретный набор модулей варьируется от сборки к сборке, поскольку MetaStealer распространяется по модели Malware-as-a-Service: оператор настраивает конфигурацию под кампанию.
Эксфильтрация выполняется по HTTP/HTTPS на управляющий сервер. Данные предварительно упаковываются в архив (как правило, ZIP) и могут шифроваться или кодироваться перед отправкой. Антианалитические приёмы включают обфускацию строк в бинарнике, проверку среды исполнения и в ряде сборок — противодействие отладке.
Закрепление в системе не является обязательным элементом: многие кампании MetaStealer рассчитаны на однократное исполнение и немедленную передачу данных. Тем не менее в отдельных конфигурациях возможно создание записи в автозагрузке или планировщике задач для повторного запуска.
Технический разбор образцов
В текущем пакете доказательств технические образцы для пофайлового разбора отсутствуют. Зафиксированы три свежие IOC-записи категории payload (идентификаторы на уровне хэшей), что указывает на недавнюю активность семейства и появление новых сборок в обороте. Без доступа к самим бинарникам невозможно подтвердить конкретный набор модулей, способ упаковки, целевые приложения или механизм доставки для данной волны.
Семейство классифицируется как win.metastealer, что подтверждает привязку к платформе Windows. Дополнительных поведенческих деталей из текущих источников не извлекается; при появлении образцов в последующих обновлениях данный раздел будет дополнен пофайловым сравнением.
Как распространяется
Для текущих IOC-записей способ доставки не подтверждён: в доступных данных отсутствует указание на конкретный вектор (фишинговое вложение, вредоносная ссылка, дроппер).
На уровне семейства типичные каналы распространения включают:
- фишинговые электронные письма с вложениями (архивы, документы с макросами, замаскированные исполняемые файлы);
- загрузку через поддельные страницы программного обеспечения и «кряки»;
- распространение через мессенджеры и социальные сети под видом полезных утилит;
- использование MetaStealer в качестве полезной нагрузки дропперами и лоадерами других семейств.
Модель MaaS предполагает, что аффилированные операторы самостоятельно выбирают канал доставки, поэтому вектор может меняться от кампании к кампании.
Как обнаружить
- EDR/поведенческий мониторинг. Обращайте внимание на процессы, массово читающие файлы из каталогов профилей браузеров (
%LOCALAPPDATA%\Google\Chrome\User Data,%LOCALAPPDATA%\Microsoft\Edge\User Data,%APPDATA%\Mozilla\Firefox\Profiles) и из папок расширений (\Local Extension Settings\).
- Вызовы DPAPI. Нетипичное обращение к CryptUnprotectData из процесса, не являющегося браузером или системным компонентом, — сильный поведенческий индикатор.
- Архивация и сетевая отправка. Создание ZIP-архива во временном каталоге с последующим HTTP POST на внешний адрес из того же процесса характерно для этапа эксфильтрации.
- Go-бинарник. Исполняемый файл со встроенным Go runtime (характерные строки
runtime.,main.main, сегменты.gopclntab) в сочетании с подозрительным поведением упрощает триаж.
- Доступ к криптокошелькам. Чтение файлов из каталогов
%APPDATA%\MetaMask,%LOCALAPPDATA%\Google\Chrome\User Data\Default\Extensions\*и аналогичных путей без инициирования браузером.
- YARA/сигнатуры. Правила, нацеленные на строковые паттерны Go-стилеров и специфичные для MetaStealer конфигурационные структуры, доступны в публичных репозиториях; при написании собственных правил ориентируйтесь на уникальные маркеры конфигурации C2 и шаблоны упаковки архива.
- Сетевой уровень. Исходящие HTTPS-запросы с телом в виде архива от процесса, не ассоциированного с браузером или обновлением ПО.
- Отсутствие легитимной подписи. Бинарник без цифровой подписи или с невалидной подписью, исполняемый из пользовательских каталогов (Downloads, Temp, AppData).
Что делать при заражении
- Изоляция. Немедленно изолируйте хост от сети — физически или посредством политики централизованного управления конечными точками, — чтобы прервать возможную эксфильтрацию и получение дополнительных команд.
- Фиксация телеметрии. Сохраните дамп памяти, журнал процессов, сетевые соединения и содержимое временных каталогов до каких-либо изменений на диске.
- Определение затронутых данных. Установите, какие браузеры, профили, расширения-кошельки и мессенджеры были установлены на хосте. Все сохранённые в них учётные данные и токены считайте скомпрометированными.
- Ротация секретов. С чистого устройства смените пароли всех учётных записей, хранившихся в браузерах; отзовите активные сессии и API-токены; для криптокошельков переведите средства на новые адреса, если seed-фраза могла быть извлечена.
- Проверка закрепления. Осмотрите ключи автозагрузки (Run, RunOnce), планировщик задач, каталог Startup на предмет посторонних записей. Убедитесь, что в системе нет вторичной нагрузки (дроппера, лоадера).
- Сканирование и удаление. Проведите полную проверку инструментом защиты конечных точек с актуальными сигнатурами; удалите обнаруженные артефакты.
- Критерий возврата. Возвращайте хост в эксплуатацию только после подтверждения отсутствия закрепления, ротации всех затронутых секретов и контрольного сканирования. Если целостность системы невозможно подтвердить (обнаружен руткит или модификация системных бинарников), выполните чистую переустановку ОС.
- Мониторинг. В течение последующих дней отслеживайте аномальную активность в затронутых учётных записях и транзакции по криптоадресам.
Как снизить риск
- Контроль исполняемых файлов. Запретите запуск бинарников из пользовательских каталогов (Downloads, Temp) через AppLocker или WDAC; это перекрывает основной сценарий запуска стилера без привилегий.
- Защита браузерных профилей. Ограничьте доступ процессов к каталогам User Data через политики управления конечными точками; включите предупреждения при массовом чтении файлов расширений.
- Фильтрация вложений и ссылок. На почтовом шлюзе блокируйте исполняемые файлы и архивы с двойными расширениями; используйте песочницу для вложений.
- Сегментация и минимальные привилегии. Пользовательские рабочие станции не должны иметь прямых исходящих каналов к произвольным внешним хостам; ограничьте исходящий трафик прокси с инспекцией.
- Хранение секретов. Избегайте хранения критичных паролей и seed-фраз в браузерных менеджерах на рабочих станциях; используйте аппаратные ключи или выделенные менеджеры паролей с MFA.
- Обновление и патчинг. Поддерживайте актуальность ОС и браузеров, чтобы снизить риск эксплуатации уязвимостей, через которые может доставляться полезная нагрузка.
- Поведенческие правила защиты. Настройте детектирование цепочек: чтение браузерных БД → вызов CryptUnprotectData → создание архива → сетевая отправка. Даже при смене хэшей такая последовательность остаётся стабильным индикатором.
Источники
История обновлений статьи
- 26.08.2026 — Опубликована первая версия материала.
