MetaStealer — Windows-инфостилер: кража браузерных учётных данных и криптокошельков

Семейство: MetaStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 25.08.2026 23:27
Последнее наблюдение в текущем наборе: 25.08.2026 23:27
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает

MetaStealer — семейство инфостилеров, ориентированных на платформу Windows. По устойчивым общеизвестным сведениям о семействе, вредонос реализуется на языке Go, что определяет характерную структуру исполняемого файла: единый самодостаточный бинарник со встроенным runtime, без внешних DLL-зависимостей на этапе исполнения. Это затрудняет статический анализ привычными средствами и увеличивает размер файла по сравнению с аналогами на C/C++.

Основной функциональный модуль — сбор браузерных данных. MetaStealer извлекает сохранённые учётные записи, cookies, данные автозаполнения форм и историю посещений из Chromium-браузеров (Chrome, Edge, Brave, Opera и др.) и, по имеющимся сведениям, из Firefox. Пароли в Chromium-браузерах защищены механизмом DPAPI; стилер вызывает соответствующие Windows API (CryptUnprotectData) для дешифрования на стороне жертвы перед упаковкой результата.

Второй ключевой модуль — хищение криптовалютных активов. Целевой набор включает расширения браузеров (MetaMask, Trust Wallet, Coinbase Wallet и подобные) и десктопные клиенты кошельков. Стилер копирует файлы хранилищ ключей и seed-фраз из профилей расширений и локальных каталогов приложений.

Дополнительно семейство способно собирать системную информацию (имя хоста, версия ОС, список процессов), а в отдельных сборках — извлекать токены мессенджеров (Discord, Telegram) и данные FTP/SSH-клиентов. Конкретный набор модулей варьируется от сборки к сборке, поскольку MetaStealer распространяется по модели Malware-as-a-Service: оператор настраивает конфигурацию под кампанию.

Эксфильтрация выполняется по HTTP/HTTPS на управляющий сервер. Данные предварительно упаковываются в архив (как правило, ZIP) и могут шифроваться или кодироваться перед отправкой. Антианалитические приёмы включают обфускацию строк в бинарнике, проверку среды исполнения и в ряде сборок — противодействие отладке.

Закрепление в системе не является обязательным элементом: многие кампании MetaStealer рассчитаны на однократное исполнение и немедленную передачу данных. Тем не менее в отдельных конфигурациях возможно создание записи в автозагрузке или планировщике задач для повторного запуска.

Технический разбор образцов

В текущем пакете доказательств технические образцы для пофайлового разбора отсутствуют. Зафиксированы три свежие IOC-записи категории payload (идентификаторы на уровне хэшей), что указывает на недавнюю активность семейства и появление новых сборок в обороте. Без доступа к самим бинарникам невозможно подтвердить конкретный набор модулей, способ упаковки, целевые приложения или механизм доставки для данной волны.

Семейство классифицируется как win.metastealer, что подтверждает привязку к платформе Windows. Дополнительных поведенческих деталей из текущих источников не извлекается; при появлении образцов в последующих обновлениях данный раздел будет дополнен пофайловым сравнением.

Как распространяется

Для текущих IOC-записей способ доставки не подтверждён: в доступных данных отсутствует указание на конкретный вектор (фишинговое вложение, вредоносная ссылка, дроппер).

На уровне семейства типичные каналы распространения включают:

  • фишинговые электронные письма с вложениями (архивы, документы с макросами, замаскированные исполняемые файлы);
  • загрузку через поддельные страницы программного обеспечения и «кряки»;
  • распространение через мессенджеры и социальные сети под видом полезных утилит;
  • использование MetaStealer в качестве полезной нагрузки дропперами и лоадерами других семейств.

Модель MaaS предполагает, что аффилированные операторы самостоятельно выбирают канал доставки, поэтому вектор может меняться от кампании к кампании.

Как обнаружить

  1. EDR/поведенческий мониторинг. Обращайте внимание на процессы, массово читающие файлы из каталогов профилей браузеров (%LOCALAPPDATA%\Google\Chrome\User Data, %LOCALAPPDATA%\Microsoft\Edge\User Data, %APPDATA%\Mozilla\Firefox\Profiles) и из папок расширений (\Local Extension Settings\).
  2. Вызовы DPAPI. Нетипичное обращение к CryptUnprotectData из процесса, не являющегося браузером или системным компонентом, — сильный поведенческий индикатор.
  3. Архивация и сетевая отправка. Создание ZIP-архива во временном каталоге с последующим HTTP POST на внешний адрес из того же процесса характерно для этапа эксфильтрации.
  4. Go-бинарник. Исполняемый файл со встроенным Go runtime (характерные строки runtime., main.main, сегменты .gopclntab) в сочетании с подозрительным поведением упрощает триаж.
  5. Доступ к криптокошелькам. Чтение файлов из каталогов %APPDATA%\MetaMask, %LOCALAPPDATA%\Google\Chrome\User Data\Default\Extensions\* и аналогичных путей без инициирования браузером.
  6. YARA/сигнатуры. Правила, нацеленные на строковые паттерны Go-стилеров и специфичные для MetaStealer конфигурационные структуры, доступны в публичных репозиториях; при написании собственных правил ориентируйтесь на уникальные маркеры конфигурации C2 и шаблоны упаковки архива.
  7. Сетевой уровень. Исходящие HTTPS-запросы с телом в виде архива от процесса, не ассоциированного с браузером или обновлением ПО.
  8. Отсутствие легитимной подписи. Бинарник без цифровой подписи или с невалидной подписью, исполняемый из пользовательских каталогов (Downloads, Temp, AppData).

Что делать при заражении

  1. Изоляция. Немедленно изолируйте хост от сети — физически или посредством политики централизованного управления конечными точками, — чтобы прервать возможную эксфильтрацию и получение дополнительных команд.
  2. Фиксация телеметрии. Сохраните дамп памяти, журнал процессов, сетевые соединения и содержимое временных каталогов до каких-либо изменений на диске.
  3. Определение затронутых данных. Установите, какие браузеры, профили, расширения-кошельки и мессенджеры были установлены на хосте. Все сохранённые в них учётные данные и токены считайте скомпрометированными.
  4. Ротация секретов. С чистого устройства смените пароли всех учётных записей, хранившихся в браузерах; отзовите активные сессии и API-токены; для криптокошельков переведите средства на новые адреса, если seed-фраза могла быть извлечена.
  5. Проверка закрепления. Осмотрите ключи автозагрузки (Run, RunOnce), планировщик задач, каталог Startup на предмет посторонних записей. Убедитесь, что в системе нет вторичной нагрузки (дроппера, лоадера).
  6. Сканирование и удаление. Проведите полную проверку инструментом защиты конечных точек с актуальными сигнатурами; удалите обнаруженные артефакты.
  7. Критерий возврата. Возвращайте хост в эксплуатацию только после подтверждения отсутствия закрепления, ротации всех затронутых секретов и контрольного сканирования. Если целостность системы невозможно подтвердить (обнаружен руткит или модификация системных бинарников), выполните чистую переустановку ОС.
  8. Мониторинг. В течение последующих дней отслеживайте аномальную активность в затронутых учётных записях и транзакции по криптоадресам.

Как снизить риск

  1. Контроль исполняемых файлов. Запретите запуск бинарников из пользовательских каталогов (Downloads, Temp) через AppLocker или WDAC; это перекрывает основной сценарий запуска стилера без привилегий.
  2. Защита браузерных профилей. Ограничьте доступ процессов к каталогам User Data через политики управления конечными точками; включите предупреждения при массовом чтении файлов расширений.
  3. Фильтрация вложений и ссылок. На почтовом шлюзе блокируйте исполняемые файлы и архивы с двойными расширениями; используйте песочницу для вложений.
  4. Сегментация и минимальные привилегии. Пользовательские рабочие станции не должны иметь прямых исходящих каналов к произвольным внешним хостам; ограничьте исходящий трафик прокси с инспекцией.
  5. Хранение секретов. Избегайте хранения критичных паролей и seed-фраз в браузерных менеджерах на рабочих станциях; используйте аппаратные ключи или выделенные менеджеры паролей с MFA.
  6. Обновление и патчинг. Поддерживайте актуальность ОС и браузеров, чтобы снизить риск эксплуатации уязвимостей, через которые может доставляться полезная нагрузка.
  7. Поведенческие правила защиты. Настройте детектирование цепочек: чтение браузерных БД → вызов CryptUnprotectData → создание архива → сетевая отправка. Даже при смене хэшей такая последовательность остаётся стабильным индикатором.

Источники​


  1. ThreatFox — IOC MetaStealer
  2. Malpedia — MetaStealer

История обновлений статьи​


  • 26.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ