Обзор и происхождение
NWHStealer — семейство инфостилеров для Windows, отслеживаемое в MalwareBazaar под одноимённой сигнатурой. Семейство относится к классу «stealer-as-a-service»: его основная задача — массовый сбор конфиденциальных данных пользователя с последующей выгрузкой на сервер оператора или в панель управления, откуда данные попадают к покупателям доступа. Как самостоятельная ветка NWHStealer не имеет широкой публичной истории (страницы в Malpedia и крупных публикациях исследовательских команд на момент подготовки профиля не зафиксировано), поэтому его следует рассматривать как относительно новое или малоизвестное семейство, а не как ответвление задокументированных стилеров.
Целевая среда — пользовательские и корпоративные рабочие станции Windows. Наибольший ущерб такие семейства наносят в корпоративной среде: украденные cookie-сессии, пароли браузеров и токены позволяют атакующим обходить MFA через перехват уже установленных сессий и двигаться дальше по инфраструктуре заказчика.
Функциональные модули
Публичные данные по семейству ограничены, поэтому ниже перечислены модули, типичные для класса и ожидаемые для NWHStealer; их точный состав требует статического анализа.
- Сбор данных браузеров. Извлечение сохранённых паролей, cookie-файлов, данных автозаполнения и истории из профилей Chromium-браузеров (Chrome, Edge и др.) и Firefox; работа с локальными базами SQLite и расшифровкой ключей через DPAPI.
- Сбор криптокошельков. Поиск и выгрузка файлов кошельков (Electrum, MetaMask, Exodus и аналогичных) и расширений кошельков в браузерах — стандартная цель современных стилеров.
- Сбор данных приложений. Токены и сессии мессенджеров (Telegram, Discord), FTP/почтовые клиенты, VPN-конфигурации — типовой набор, наличие которого у NWHStealer не подтверждено.
- Кейлоггер и захват буфера обмена. Возможность перехвата ввода и подмены криптовалютных адресов в буфере обмена; для NWHStealer не подтверждено.
- Выгрузка данных. Отправка собранного архива на C2 по HTTP(S); конкретный протокол и формат (лог, ZIP) требуют анализа.
Техники и API
Для семейства ожидаемы следующие техники (требуют подтверждения анализом образцов):
- доступ к зашифрованным хранилищам браузеров через CryptUnprotectData (DPAPI) и чтение локальных SQLite-баз (Login Data, Cookies, Web Data);
- обнаружение окружения анализа (проверки процессов, времени, виртуализации) — типично для стилеров, распространяемых через загрузчики;
- сетевая активность по HTTP/HTTPS через WinINet/WinHTTP к точкам выгрузки;
- запуск без закрепления в системе («hit-and-run») — большинство стилеров этого класса не создают persistence, что упрощает удаление, но усложняет ретроспективное обнаружение.
IOC и индикаторы
В MalwareBazaar на момент подготовки профиля зафиксированы два свежих образца с сигнатурой NWHStealer. Типы файлов, форматы, архитектуры, теги и методы доставки в открытых метаданных не указаны. Сетевые IOC (домены, IP, URL выгрузки) в открытых источниках по семейству не опубликованы. Карточки образцов предоставлены ниже скрытым блоком рендерера. Практические индикаторы на уровне хоста: появление неизвестных процессов, читающих профили браузеров, исходящие HTTPS-соединения сразу после запуска, архивы с собранными данными во временных каталогах.
Обнаружение
- EDR/процессная телеметрия: оповещения на чтение процессов браузера или их файлов профилей (Login Data, Cookies, Local State) посторонним процессом; доступ к DPAPI-блобам; массовое копирование файлов в temp с последующей архивацией.
- Сетевой мониторинг: новые исходящие HTTPS-соединения процесса-стилера в короткий интервал после старта; аномальные объёмы исходящего трафика с рабочих станций.
- YARA/сигнатуры: использовать готовые правила MalwareBazaar по метке NWHStealer; при отсутствии — правила на типовые строки стилеров (пути профилей браузеров, имена кошельков) с осторожной настройкой.
- SIEM: корреляция «запуск неизвестного PE → доступ к браузерным базам → исходящее соединение» как поведенческий детект.
Защита и снижение риска
- Ограничить запуск неподписанных исполняемых файлов через WDAC/AppLocker, особенно из пользовательских каталогов и временных папок.
- Блокировать вложения и ссылки фишинговых писем; стилеры этого класса чаще всего доставляются через поддельные установщики, кряки и вредоносную рекламу.
- Включить EDR в режиме блокировки на конечных точках и контроль периферии/загрузок.
- Использовать фишинг-устойчивую MFA (passkeys, FIDO2), чтобы кража cookie-сессий не давала полного доступа.
- Сегментировать сеть и ограничить исходящий трафик рабочих станций прокси с логированием.
- Хранить корпоративные секреты в менеджерах паролей с аппаратной защитой, а не в браузерах.
Что делать при подозрении на заражение
- Изолировать хост от сети, сохранив питание и память для форензики.
- Считать скомпрометированными все учётные данные и сессии, использовавшиеся на хосте: пароли, cookie, токены мессенджеров, криптокошельки.
- С чистого устройства сменить пароли и отозвать активные сессии/токены (включая корпоративные SSO и VPN).
- Проверить журналы аутентификации на входы с украденных сессий; оценить горизонт компрометации.
- Проверить закрепление (задачи планировщика, Run-ключи, службы) и наличие вторичных нагрузок (RAT, лоадер).
- Переустановка ОС уместна, только если целостность системы нельзя подтвердить; при уверенной очистке и отрицательных проверках допустим возврат в эксплуатацию после ротации секретов.
Ограничения текущего анализа
Профиль построен преимущественно на метаданных MalwareBazaar (два свежих образца с сигнатурой NWHStealer) и общих знаниях о классе инфостилеров. Не подтверждены: точный состав целевых приложений и браузеров, наличие кейлоггера и клипборд-хайджекинга, протокол и инфраструктура C2, методы доставки, наличие или отсутствие persistence, упаковщик и язык реализации. Перечисленные модули и техники следует рассматривать как ожидаемые для класса, а не как установленные факты по NWHStealer; статический и динамический анализ доступных образцов необходим для уточнения профиля.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 06.10.2026 — Опубликована первая версия материала.
