NyxarStealer: технический профиль семейства

Обзор и происхождение​


NyxarStealer — семейство инфостилеров, нацеленных на операционные системы Windows. Основная задача — сбор конфиденциальных данных пользователя: учётных записей, cookie-файлов, данных автозаполнения, содержимого буфера обмена и, вероятно, криптовалютных кошельков. По данным MalwareBazaar, на момент подготовки профиля зафиксировано три свежих образца (PE, AMD64) с сигнатурой NyxarStealer, что указывает на продолжающуюся активность семейства. Точные методы доставки в открытых данных не указаны, однако характерные для инфостилеров векторы — фишинговые письма с вложениями, вредоносные ссылки, поддельные установщики — остаются вероятными.

Семейство мало документировано в публичных источниках; сведения о его внутреннем устройстве ограничены. Поведенческие отчёты песочниц (ANY.RUN, Triage, vxCube) дают представление о типичных действиях образцов: проверка на виртуальные машины, использование PowerShell и WMI, попытки персистентности, сбор данных браузеров и сетевые запросы. Отсутствие детальных аналитических отчётов не позволяет однозначно отнести NyxarStealer к известным кластерам или связать с конкретными операторами.

Функциональные модули​


  • Сбор данных браузеров: чтение профилей, cookie, сохранённых паролей и истории. Поведенческие сигнатуры Triage фиксируют обращение к данным пользователя веб-браузеров.
  • Кейлоггер и буфер обмена: перехват нажатий клавиш и содержимого буфера обмена (сигнатура Clipboard Data).
  • Обнаружение виртуальных машин и песочниц: проверка реестра на наличие VirtualBox, VMWare, Xen и Wine. Это классическая антианалитическая техника, направленная на затруднение работы исследователей.
  • Персистентность: добавление ключа Run через политику (Adds policy Run key), что обеспечивает автозапуск при входе в систему. Также отмечено использование Netsh Helper DLL.
  • Сетевое взаимодействие: HTTP GET-запросы, DNS-запросы, определение внешнего IP-адреса через веб-сервисы. Вероятно, используется для связи с C2-сервером.
  • Обход защиты: модификация брандмауэра Windows, обход Mark-of-the-Web, скрытие файлов и процессов, завершение системных процессов.
  • Использование PowerShell и WMI: выполнение команд через PowerShell, сбор информации об оборудовании и системе через WMI-запросы.

Техники и API​


На основе поведенческих отчётов и YARA-правил можно выделить следующие техники и используемые API:

  • Работа с реестром: чтение и запись ключей, связанных с автозапуском, обнаружением VM (VirtualBox, VMWare, Xen), а также чтение параметров TCP/IP.
  • WMI-запросы: использование классов Win32_ComputerSystem, Win32_Processor и других для сбора сведений об оборудовании и идентификации среды.
  • PowerShell: запуск скриптов и команд для выполнения дополнительных действий, вероятно, для загрузки полезной нагрузки или обхода ограничений.
  • Проверка отладчика: использование OutputDebugStringA и других API для обнаружения отладки (сигнатуры DebuggerCheck).
  • Инъекция кода: YARA-правило CP_Script_Inject_Detector указывает на возможную попытку внедрения кода в другой процесс.
  • Шифрование: наличие YARA-правила BLOWFISH_Constants позволяет предположить использование Blowfish для обфускации данных, но это требует подтверждения.
  • Сокрытие окон: создание процессов со скрытым окном (CreateProcess с флагом SW_HIDE).
  • Сетевое взаимодействие: использование WinHTTP или WinINet для HTTP-запросов, DNS-резолвинг.

IOC и индикаторы​


В доступных данных отсутствуют конкретные значения индикаторов (хэши, IP, домены), однако можно обобщить типы и характеристики:

  • Типы IOC: хэши файлов (SHA256), вероятно, URL и домены C2, а также сетевые индикаторы (IP-адреса).
  • Теги: exe, NyxarStealer, stealer, evasion, loader, nodejs, openssl, github, auto-reg, auto-sch и другие.
  • Даты: образцы загружены в MalwareBazaar в конце мая — начале июня 2026 года; телеметрия ANY.RUN датирована 4 октября 2026 года, что указывает на продолжающуюся активность.
  • Уверенность: средняя, так как семейство мало изучено; часть индикаторов основана на поведенческих сигнатурах и может быть неспецифичной.
  • Файлы: PE-исполняемые файлы для архитектуры x64. Образцы предоставлены ниже в скрытом разделе.

Обнаружение​


Для обнаружения NyxarStealer рекомендуется:

  • Мониторинг процессов: отслеживать запуск PowerShell, WMI-запросов, подозрительных сетевых соединений, а также процессы, создающие скрытые окна.
  • Реестр: контролировать изменения в ключах Run, политиках автозапуска, а также попытки чтения ключей VirtualBox/VMWare/Xen.
  • Сетевой трафик: обращать внимание на HTTP GET-запросы к неизвестным доменам, DNS-запросы к подозрительным ресурсам, а также на попытки определения внешнего IP.
  • YARA-сигнатуры: использовать правила, связанные с Blowfish-константами, инъекцией кода, проверкой отладчика, а также общие правила для Go-бинарей (golang_bin_JCorn_CSC846).
  • EDR-поведение: настраивать правила на основе перечисленных техник: чтение профилей браузеров, перехват буфера обмена, модификация брандмауэра.

Защита и снижение риска​


  • Ограничить выполнение PowerShell и WMI для непривилегированных пользователей, использовать Constrained Language Mode.
  • Включить AppLocker или WDAC для контроля запуска исполняемых файлов, особенно из временных каталогов.
  • Регулярно обновлять ОС, браузеры и плагины для устранения известных уязвимостей.
  • Использовать многофакторную аутентификацию для всех критичных учётных записей.
  • Сегментировать сеть и ограничить доступ к сетевым ресурсам, чтобы снизить потенциальный ущерб.
  • Обучать пользователей распознаванию фишинговых писем и вложений, а также запретить запуск макросов из ненадёжных источников.

Что делать при подозрении на заражение​


  1. Изолировать заражённый хост от сети, сохранив телеметрию (журналы событий, дамп памяти, образ диска) для последующего анализа.
  2. Считать потенциально скомпрометированными все учётные данные и секреты, которые могли быть украдены; сменить пароли с чистого устройства.
  3. Отозвать активные сессии и токены, особенно для почты, VPN, облачных сервисов и корпоративных приложений.
  4. Проверить систему на наличие персистентности: ключи Run, службы, планировщик задач, Netsh Helper DLL. Удалить вредоносные компоненты.
  5. Провести полное сканирование с помощью обновлённого антивируса и EDR, а также анализ сетевого трафика на предмет C2-взаимодействия.
  6. Если целостность системы вызывает сомнения (например, обнаружены руткиты или сложные механизмы обхода), рассмотреть переустановку ОС с последующим восстановлением данных из резервных копий.

Ограничения текущего анализа​


  • Отсутствует детальный статический анализ образцов; выводы основаны на поведенческих отчётах песочниц и общих сигнатурах.
  • Не подтверждены конкретные C2-протоколы, алгоритмы шифрования и полный перечень целевых данных.
  • Некоторые YARA-правила (например, VECT_Ransomware) могут давать ложные срабатывания и не являются специфичными для NyxarStealer.
  • Семейство мало документировано, поэтому часть характеристик является предположительной и требует подтверждения при анализе конкретных образцов.
  • Отсутствуют данные о методах доставки и географии атак, что ограничивает полноту профиля.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — NyxarStealer

История обновлений статьи​


  • 04.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ