Семейство: NeedleStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 19.08.2026 05:49
Последнее наблюдение в текущем наборе: 22.08.2026 03:51
Образцов в пакете: 3; IOC: 30
Поведение, распространение и защита
Настоящий профиль подготовлен по трём образцам семейства, зафиксированным в публичных песочницах и IOC-базах в августе 2026 г. Curated-описание семейства отсутствует, поэтому family-level утверждения ограничены тем, что непосредственно подтверждается YARA-срабатываниями, вердиктами песочниц и метаданными ThreatFox.
Что делает
NeedleStealer — инфостилер, реализованный на языке Go. На это указывают множественные YARA-правила, детектирующие сигнатуры Go-рантайма (методы, GOMAXPROCS, duffcopy-паттерны для AMD64), а также характерный размер бинарных файлов (5–13 МБ), типичный для статически скомпилированных Go-приложений. Все три рассматриваемых образца — 64-разрядные PE-файлы без цифровой подписи.
Основная функция — хищение данных веб-браузеров. Песочница Triage фиксирует сигнатуру «Reads user/profile data of web browsers» (score 7/10), а теги включают stealer и spyware. Конкретный перечень целевых браузеров и типов данных (пароли, cookies, автозаполнение, токены сессий) в доступных вердиктах не детализирован.
Помимо кражи данных, семейство демонстрирует выраженные возможности по защите от анализа и закреплению:
- Инъекция кода в чужие процессы через WriteProcessMemory и SetThreadContext (подтверждено YARA-правилом CP_Script_Inject_Detector во всех трёх образцах и сигнатурами Triage/vxCube в Образцах 2 и 3).
- Закрепление через каталог автозагрузки (Startup) и создание файлов в системных каталогах Windows (подтверждено в Образце 3).
- Антиотладка: проверки через QueryInformationProcess, SetConsoleCtrlHandler, размер рабочего набора памяти, парсинг PEB.
- Анти-VM/анти-песочница: правило TH_AntiVM_MassHunt_Win_Malware_2026_CYFARE (Образец 3) фиксирует техники обхода VMware, VirtualBox, Hyper-V, QEMU, Xen и generic-песочниц.
- Повышение привилегий через AdjustPrivilegeToken (Образцы 2 и 3).
Сетевое взаимодействие классифицировано ThreatFox как botnet_cc (30 записей ip:port). Песочницы фиксируют DNS-запросы, TCP-соединения и отправку данных на C2. Один из образцов выполняет поиск внешнего IP через веб-сервис (Triage, score 6). Конфигурационный экстрактор Triage извлекает C2-адрес для Образцов 2 и 3.
Криптографические примитивы: в Образце 3 обнаружены константы RC6, RIPEMD-160 и SHA1, что может указывать на шифрование эксфильтруемых данных или защиту конфигурации. В том же образце зафиксированы TLS-callbacks в PE-заголовке и использование vectored SEH. В Образцах 1 и 2 YARA-правило DetectEncryptedVariants детектирует строку «encrypted» в различных кодировках, что косвенно свидетельствует о наличии зашифрованных данных внутри бинарника.
Технический разбор образцов
Образец 1
- Формат: PE (AMD64), MIME application/x-dosexec, размер ≈5,3 МБ.
- Страна происхождения загрузки: Испания. Метод доставки: web_download.
- Теги MalwareBazaar включают два доменных маркера, указывающих на дистрибуцию через веб-ресурсы, что отличает этот образец от двух других.
- YARA: 16 срабатываний. Помимо Go-сигнатур (DetectGoMethodSignatures, Detect_Go_GOMAXPROCS, golang, Golangmalware, golang_binary_string, GoBinTest, golang_duffcopy_amd64, golang_bin_JCorn_CSC846), присутствуют правила Detect_PowerShell_Obfuscation, FreddyBearDropper и Gentlemen_Ransomware_Binary (Go/Garble). Последние три не означают, что образец является ransomware или дроппером FreddyBear; правила срабатывают на общие паттерны (обфускация PowerShell, Go+Garble-сборка), пересекающиеся с кодовой базой NeedleStealer. Также зафиксированы DetectEncryptedVariants, command_and_control, CP_Script_Inject_Detector, DebuggerCheck__QueryInfo, DebuggerException__SetConsoleCtrl.
- Triage: score 6, единственная сигнатура — «Looks up external IP address via web service». Тег: discovery. Семейство не определено, конфигурация не извлечена.
- vxCube: malware2, 100 % вредоносности. Поведение: запрос DNS к подозрительному домену (suspicious), TCP-запрос к источнику заражения (suspicious), нейтральные DNS-запросы и соединения.
- ReversingLabs: MALICIOUS, 36,11 % сканеров (13 из 36). FileScan-IO: MALICIOUS, threatlevel 1.0, confidence 1.0. YOROI YOMI: Malicious File, score 1.00. Spamhaus HBL: suspicious.
- В комментарии к файлу на MalwareBazaar указан C2-домен (редакция не публикует).
- Отличие от остальных: наименьший размер, единственный образец с подтверждённым web_download и доменными тегами дистрибуции, единственный с YARA-срабатываниями на PowerShell-обфускацию и Garble-паттерны, наиболее низкий процент детектирования ReversingLabs, Triage не определяет семейство.
Образец 2
- Формат: PE (AMD64), MIME application/x-dosexec, размер ≈10 МБ — почти вдвое больше Образца 1.
- Страна происхождения: Швеция. Метод доставки не указан.
- YARA: 16 срабатываний. Набор близок к Образцу 1 (Go-сигнатуры, command_and_control, CP_Script_Inject_Detector, DebuggerCheck__QueryInfo, DebuggerException__SetConsoleCtrl, DetectEncryptedVariants, FreddyBearDropper), но добавлено правило Golang_Find_CSC846 и отсутствует Gentlemen_Ransomware_Binary, Detect_PowerShell_Obfuscation. Присутствует дополнительный вариант DebuggerException__ConsoleCtrl.
- Triage: score 10, семейство определено как needle_stealer. Теги: family:needle_stealer, defense_evasion, discovery, execution, spyware, stealer. Ключевые сигнатуры: чтение данных браузеров (score 7), запуск командной строки (score 3), сетевое обнаружение (score 3), taskkill, ping, EnumeratesProcesses, AdjustPrivilegeToken, WriteProcessMemory. Извлечена C2-конфигурация.
- vxCube: malware2, 100 %. Поведение: убийство процессов (suspicious), создание скрытого окна, WMI-запросы, batch-команды, создание файлов, DNS-запросы, TCP-соединения, поиск окон.
- ReversingLabs: MALICIOUS, 61,11 % (22 из 36). VMRay: malicious. YOROI YOMI: Malicious File. Spamhaus HBL: suspicious. FileScan-IO: вердикт не присвоен.
- Отличие: первый образец в пакете, для которого Triage явно извлекает C2-конфигурацию и присваивает family-тег; единственный, где зафиксировано чтение браузерных данных; промежуточный размер; отсутствует анти-VM-правило CYFARE и криптоконстанты.
Образец 3
- Формат: PE (AMD64), MIME application/x-dosexec, размер ≈13 МБ — крупнейший в пакете.
- Страна происхождения: Швеция (как и Образец 2). Метод доставки не указан.
- YARA: 14 срабатываний, набор существенно отличается от Образцов 1 и 2. Присутствует единственное Go-правило golang_bin_JCorn_CSC846; остальные Go-правила верхнего уровня (DetectGoMethodSignatures, Detect_Go_GOMAXPROCS, golang, Golangmalware, golang_binary_string, GoBinTest, golang_duffcopy_amd64) отсутствуют. Уникальны для этого образца: meth_peb_parsing, pe_detect_tls_callbacks, RC6_Constants, RIPEMD160_Constants, SHA1_Constants, SEH__vectored, ThreadControl__Context, DebuggerCheck__API, DebuggerCheck__MemoryWorkingSet, NET (без описания), TH_AntiVM_MassHunt_Win_Malware_2026_CYFARE. Также присутствуют CP_Script_Inject_Detector и DebuggerCheck__QueryInfo.
- Triage: score 10, family needle_stealer. Теги дополнены persistence и privilege_escalation по сравнению с Образцом 2. Сигнатуры: «Detects NeedleStealer payload» и «Family: NeedleStealer» (score 10), создание файла в Startup (score 7), SetThreadContext (score 5), дроп файла в каталог Windows (score 4), запуск командной строки (score 3), сетевое обнаружение (score 3), taskkill, ping, EnumeratesProcesses, AdjustPrivilegeToken, WriteProcessMemory. Извлечена C2-конфигурация.
- vxCube: malware2, 100 %. Уникальные для этого образца поведенческие правила: «Enabling autorun by creating a file» (malicious), «Unauthorized injection to a system process» (malicious). Также: создание файлов в подкаталогах Windows, WMI-запросы, batch-команды, скрытое окно, создание примитивов синхронизации, taskkill.
- ReversingLabs: MALICIOUS, 66,67 % (24 из 36) — наивысший процент в пакете. VMRay: malicious. FileScan-IO: LIKELY_MALICIOUS (threatlevel 0,75, confidence 1,0). YOROI YOMI: Malicious File. Spamhaus HBL: suspicious.
- Отличие: единственный образец с подтверждённым закреплением (Startup + Windows-каталог), инъекцией в системный процесс, TLS-callbacks, криптоконстантами RC6/RIPEMD-160/SHA1, анти-VM-правилом CYFARE, парсингом PEB и vectored SEH. Наиболее зрелый набор evasion-техник и самый высокий процент AV-детектирования.
Как распространяется
Для Образца 1 в метаданных MalwareBazaar указан метод web_download; теги содержат два доменных маркера, что согласуется с загрузкой исполняемого файла через веб-страницу или прямую ссылку. Для Образцов 2 и 3 способ доставки не зафиксирован.
На уровне семейства типичным каналом для Go-стилеров, распространяемых через подобные площадки, является загрузка под видом утилит, «кряков» или инструментов с теневых форумов и файлообменников. Подтверждений фишинговой рассылки или эксплойт-доставки для текущих образцов нет.
Как обнаружить
- EDR/Sysmon: создание процесса с флагом скрытого окна (CREATE_NO_WINDOW / STARTF_USESHOWWINDOW), последующий вызов WriteProcessMemory и SetThreadContext в адрес другого процесса.
- Файловая активность: появление новых исполняемых файлов в каталоге автозагрузки пользователя (%APPDATA%\Microsoft\Windows\Start Menu\Programs\Startup) и в подкаталогах %WINDIR%. Размер 5–14 МБ, формат PE AMD64, без цифровой подписи.
- Поведение браузеров: аномальное чтение файлов профилей браузеров (Login Data, Cookies, Web Data в %LOCALAPPDATA%) процессом, не являющимся самим браузером.
- Сетевые паттерны: исходящие TCP-соединения на нестандартные порты сразу после запуска; DNS-запросы к недавно зарегистрированным доменам; запрос внешнего IP через публичный веб-сервис из нетипичного процесса.
- Использование taskkill и ping.exe дочерними процессами для проверки окружения и завершения конкурирующих приложений.
- WMI-запросы (Win32_Process, Win32_ComputerSystem) из нетипичного процесса в сочетании с batch-командами.
- YARA: правила из набора CSC-846 для Go-бинарников, CP_Script_Inject_Detector, DebuggerCheck__MemoryWorkingSet, RC6_Constants, TH_AntiVM_MassHunt_Win_Malware_2026_CYFARE, meth_peb_parsing, pe_detect_tls_callbacks, DetectEncryptedVariants.
- Triage/CAPE-сигнатуры: family:needle_stealer, «Reads user/profile data of web browsers», «Creates a file in the Startup directory», «Detects NeedleStealer payload».
- Обнаружение TLS-callbacks в PE-файле (секция .tls) в сочетании с Go-рантайм-строками — нетипичная комбинация для легитимного ПО.
- Мониторинг AdjustPrivilegeToken (SeDebugPrivilege) из процессов, не являющихся системными утилитами.
Что делать при заражении
- Немедленно изолировать хост от сети (физически или через NAC/EDR-политику), не выключая питание, чтобы сохранить волатильную память.
- Зафиксировать дамп оперативной памяти и текущие сетевые соединения для последующего DFIR-анализа.
- Исходя из подтверждённой цели (данные браузеров), считать скомпрометированными все сохранённые пароли, cookies, токены сессий и данные автозаполнения в затронутых браузерах.
- С чистого устройства ротировать пароли, отозвать активные сессии и токены (OAuth, API-ключи, 2FA-сеансы) для всех учётных записей, данные которых хранились в браузере.
- Проверить каталог Startup и подкаталоги %WINDIR% на наличие посторонних исполняемых файлов; удалить выявленные артефакты.
- Просканировать систему на предмет инъекции в системные процессы (проверить подозрительные потоки через EDR или утилиты анализа процессов).
- Убедиться в отсутствии дополнительных загрузчиков: проверить запланированные задачи, ключи реестра Run/RunOnce, WMI-подписки.
- Возвращать хост в эксплуатацию только после подтверждения, что закрепление устранено и учётные данные ротированы. Если целостность системы не может быть подтверждена (обнаружены TLS-callbacks, инъекция в критические процессы, множественные точки закрепления), переустановка ОС является обоснованным вариантом.
Как снизить риск
- Запретить загрузку и исполнение файлов из непроверенных веб-источников через политику AppLocker/WDAC; обратить внимание на PE-файлы размером 5–14 МБ без подписи.
- Ограничить доступ к браузерным профилям для процессов, не входящих в белый список (EDR-правила на чтение Login Data, Cookies, Web Data из %LOCALAPPDATA%).
- Контролировать создание файлов в каталоге Startup и системных каталогах Windows через файловый мониторинг (Sysmon Event ID 11, 13).
- Блокировать исходящие соединения на нестандартные порты и запросы к публичным сервисам определения внешнего IP из нетипичных процессов.
- Развернуть YARA-правила из набора CSC-846 (Go-детекция), а также правила на RC6/RIPEMD-160/SHA1-константы, TLS-callbacks и DetectEncryptedVariants для сканирования входящих файлов.
- Ограничить использование taskkill, ping и WMI-запросов из пользовательских процессов через GPO или EDR-политики.
- Включить многофакторную аутентификацию для всех критичных сервисов, чтобы снизить последствия компрометации браузерных токенов.
- Подключить подписки ThreatFox и обновлять IOC-базы для получения актуальных C2-индикаторов семейства (тип ip:port, категория botnet_cc).
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 22.08.2026 — Опубликована первая версия материала.
