NWHStealer: технический профиль семейства

Обзор и происхождение​


NWHStealer — семейство инфостилеров для Windows, отслеживаемое в MalwareBazaar под одноимённой сигнатурой. Семейство относится к классу «stealer-as-a-service»: его основная задача — массовый сбор конфиденциальных данных пользователя с последующей выгрузкой на сервер оператора или в панель управления, откуда данные попадают к покупателям доступа. Как самостоятельная ветка NWHStealer не имеет широкой публичной истории (страницы в Malpedia и крупных публикациях исследовательских команд на момент подготовки профиля не зафиксировано), поэтому его следует рассматривать как относительно новое или малоизвестное семейство, а не как ответвление задокументированных стилеров.

Целевая среда — пользовательские и корпоративные рабочие станции Windows. Наибольший ущерб такие семейства наносят в корпоративной среде: украденные cookie-сессии, пароли браузеров и токены позволяют атакующим обходить MFA через перехват уже установленных сессий и двигаться дальше по инфраструктуре заказчика.

Функциональные модули​


Публичные данные по семейству ограничены, поэтому ниже перечислены модули, типичные для класса и ожидаемые для NWHStealer; их точный состав требует статического анализа.

  • Сбор данных браузеров. Извлечение сохранённых паролей, cookie-файлов, данных автозаполнения и истории из профилей Chromium-браузеров (Chrome, Edge и др.) и Firefox; работа с локальными базами SQLite и расшифровкой ключей через DPAPI.
  • Сбор криптокошельков. Поиск и выгрузка файлов кошельков (Electrum, MetaMask, Exodus и аналогичных) и расширений кошельков в браузерах — стандартная цель современных стилеров.
  • Сбор данных приложений. Токены и сессии мессенджеров (Telegram, Discord), FTP/почтовые клиенты, VPN-конфигурации — типовой набор, наличие которого у NWHStealer не подтверждено.
  • Кейлоггер и захват буфера обмена. Возможность перехвата ввода и подмены криптовалютных адресов в буфере обмена; для NWHStealer не подтверждено.
  • Выгрузка данных. Отправка собранного архива на C2 по HTTP(S); конкретный протокол и формат (лог, ZIP) требуют анализа.

Техники и API​


Для семейства ожидаемы следующие техники (требуют подтверждения анализом образцов):

  • доступ к зашифрованным хранилищам браузеров через CryptUnprotectData (DPAPI) и чтение локальных SQLite-баз (Login Data, Cookies, Web Data);
  • обнаружение окружения анализа (проверки процессов, времени, виртуализации) — типично для стилеров, распространяемых через загрузчики;
  • сетевая активность по HTTP/HTTPS через WinINet/WinHTTP к точкам выгрузки;
  • запуск без закрепления в системе («hit-and-run») — большинство стилеров этого класса не создают persistence, что упрощает удаление, но усложняет ретроспективное обнаружение.

IOC и индикаторы​


В MalwareBazaar на момент подготовки профиля зафиксированы два свежих образца с сигнатурой NWHStealer. Типы файлов, форматы, архитектуры, теги и методы доставки в открытых метаданных не указаны. Сетевые IOC (домены, IP, URL выгрузки) в открытых источниках по семейству не опубликованы. Карточки образцов предоставлены ниже скрытым блоком рендерера. Практические индикаторы на уровне хоста: появление неизвестных процессов, читающих профили браузеров, исходящие HTTPS-соединения сразу после запуска, архивы с собранными данными во временных каталогах.

Обнаружение​


  • EDR/процессная телеметрия: оповещения на чтение процессов браузера или их файлов профилей (Login Data, Cookies, Local State) посторонним процессом; доступ к DPAPI-блобам; массовое копирование файлов в temp с последующей архивацией.
  • Сетевой мониторинг: новые исходящие HTTPS-соединения процесса-стилера в короткий интервал после старта; аномальные объёмы исходящего трафика с рабочих станций.
  • YARA/сигнатуры: использовать готовые правила MalwareBazaar по метке NWHStealer; при отсутствии — правила на типовые строки стилеров (пути профилей браузеров, имена кошельков) с осторожной настройкой.
  • SIEM: корреляция «запуск неизвестного PE → доступ к браузерным базам → исходящее соединение» как поведенческий детект.

Защита и снижение риска​


  • Ограничить запуск неподписанных исполняемых файлов через WDAC/AppLocker, особенно из пользовательских каталогов и временных папок.
  • Блокировать вложения и ссылки фишинговых писем; стилеры этого класса чаще всего доставляются через поддельные установщики, кряки и вредоносную рекламу.
  • Включить EDR в режиме блокировки на конечных точках и контроль периферии/загрузок.
  • Использовать фишинг-устойчивую MFA (passkeys, FIDO2), чтобы кража cookie-сессий не давала полного доступа.
  • Сегментировать сеть и ограничить исходящий трафик рабочих станций прокси с логированием.
  • Хранить корпоративные секреты в менеджерах паролей с аппаратной защитой, а не в браузерах.

Что делать при подозрении на заражение​


  1. Изолировать хост от сети, сохранив питание и память для форензики.
  2. Считать скомпрометированными все учётные данные и сессии, использовавшиеся на хосте: пароли, cookie, токены мессенджеров, криптокошельки.
  3. С чистого устройства сменить пароли и отозвать активные сессии/токены (включая корпоративные SSO и VPN).
  4. Проверить журналы аутентификации на входы с украденных сессий; оценить горизонт компрометации.
  5. Проверить закрепление (задачи планировщика, Run-ключи, службы) и наличие вторичных нагрузок (RAT, лоадер).
  6. Переустановка ОС уместна, только если целостность системы нельзя подтвердить; при уверенной очистке и отрицательных проверках допустим возврат в эксплуатацию после ротации секретов.

Ограничения текущего анализа​


Профиль построен преимущественно на метаданных MalwareBazaar (два свежих образца с сигнатурой NWHStealer) и общих знаниях о классе инфостилеров. Не подтверждены: точный состав целевых приложений и браузеров, наличие кейлоггера и клипборд-хайджекинга, протокол и инфраструктура C2, методы доставки, наличие или отсутствие persistence, упаковщик и язык реализации. Перечисленные модули и техники следует рассматривать как ожидаемые для класса, а не как установленные факты по NWHStealer; статический и динамический анализ доступных образцов необходим для уточнения профиля.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — NWHStealer

История обновлений статьи​


  • 06.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ