Обзор и происхождение
NyxarStealer — семейство инфостилеров, нацеленных на операционные системы Windows. Основная задача — сбор конфиденциальных данных пользователя: учётных записей, cookie-файлов, данных автозаполнения, содержимого буфера обмена и, вероятно, криптовалютных кошельков. По данным MalwareBazaar, на момент подготовки профиля зафиксировано три свежих образца (PE, AMD64) с сигнатурой NyxarStealer, что указывает на продолжающуюся активность семейства. Точные методы доставки в открытых данных не указаны, однако характерные для инфостилеров векторы — фишинговые письма с вложениями, вредоносные ссылки, поддельные установщики — остаются вероятными.
Семейство мало документировано в публичных источниках; сведения о его внутреннем устройстве ограничены. Поведенческие отчёты песочниц (ANY.RUN, Triage, vxCube) дают представление о типичных действиях образцов: проверка на виртуальные машины, использование PowerShell и WMI, попытки персистентности, сбор данных браузеров и сетевые запросы. Отсутствие детальных аналитических отчётов не позволяет однозначно отнести NyxarStealer к известным кластерам или связать с конкретными операторами.
Функциональные модули
- Сбор данных браузеров: чтение профилей, cookie, сохранённых паролей и истории. Поведенческие сигнатуры Triage фиксируют обращение к данным пользователя веб-браузеров.
- Кейлоггер и буфер обмена: перехват нажатий клавиш и содержимого буфера обмена (сигнатура Clipboard Data).
- Обнаружение виртуальных машин и песочниц: проверка реестра на наличие VirtualBox, VMWare, Xen и Wine. Это классическая антианалитическая техника, направленная на затруднение работы исследователей.
- Персистентность: добавление ключа Run через политику (Adds policy Run key), что обеспечивает автозапуск при входе в систему. Также отмечено использование Netsh Helper DLL.
- Сетевое взаимодействие: HTTP GET-запросы, DNS-запросы, определение внешнего IP-адреса через веб-сервисы. Вероятно, используется для связи с C2-сервером.
- Обход защиты: модификация брандмауэра Windows, обход Mark-of-the-Web, скрытие файлов и процессов, завершение системных процессов.
- Использование PowerShell и WMI: выполнение команд через PowerShell, сбор информации об оборудовании и системе через WMI-запросы.
Техники и API
На основе поведенческих отчётов и YARA-правил можно выделить следующие техники и используемые API:
- Работа с реестром: чтение и запись ключей, связанных с автозапуском, обнаружением VM (VirtualBox, VMWare, Xen), а также чтение параметров TCP/IP.
- WMI-запросы: использование классов Win32_ComputerSystem, Win32_Processor и других для сбора сведений об оборудовании и идентификации среды.
- PowerShell: запуск скриптов и команд для выполнения дополнительных действий, вероятно, для загрузки полезной нагрузки или обхода ограничений.
- Проверка отладчика: использование OutputDebugStringA и других API для обнаружения отладки (сигнатуры DebuggerCheck).
- Инъекция кода: YARA-правило CP_Script_Inject_Detector указывает на возможную попытку внедрения кода в другой процесс.
- Шифрование: наличие YARA-правила BLOWFISH_Constants позволяет предположить использование Blowfish для обфускации данных, но это требует подтверждения.
- Сокрытие окон: создание процессов со скрытым окном (CreateProcess с флагом SW_HIDE).
- Сетевое взаимодействие: использование WinHTTP или WinINet для HTTP-запросов, DNS-резолвинг.
IOC и индикаторы
В доступных данных отсутствуют конкретные значения индикаторов (хэши, IP, домены), однако можно обобщить типы и характеристики:
- Типы IOC: хэши файлов (SHA256), вероятно, URL и домены C2, а также сетевые индикаторы (IP-адреса).
- Теги: exe, NyxarStealer, stealer, evasion, loader, nodejs, openssl, github, auto-reg, auto-sch и другие.
- Даты: образцы загружены в MalwareBazaar в конце мая — начале июня 2026 года; телеметрия ANY.RUN датирована 4 октября 2026 года, что указывает на продолжающуюся активность.
- Уверенность: средняя, так как семейство мало изучено; часть индикаторов основана на поведенческих сигнатурах и может быть неспецифичной.
- Файлы: PE-исполняемые файлы для архитектуры x64. Образцы предоставлены ниже в скрытом разделе.
Обнаружение
Для обнаружения NyxarStealer рекомендуется:
- Мониторинг процессов: отслеживать запуск PowerShell, WMI-запросов, подозрительных сетевых соединений, а также процессы, создающие скрытые окна.
- Реестр: контролировать изменения в ключах Run, политиках автозапуска, а также попытки чтения ключей VirtualBox/VMWare/Xen.
- Сетевой трафик: обращать внимание на HTTP GET-запросы к неизвестным доменам, DNS-запросы к подозрительным ресурсам, а также на попытки определения внешнего IP.
- YARA-сигнатуры: использовать правила, связанные с Blowfish-константами, инъекцией кода, проверкой отладчика, а также общие правила для Go-бинарей (golang_bin_JCorn_CSC846).
- EDR-поведение: настраивать правила на основе перечисленных техник: чтение профилей браузеров, перехват буфера обмена, модификация брандмауэра.
Защита и снижение риска
- Ограничить выполнение PowerShell и WMI для непривилегированных пользователей, использовать Constrained Language Mode.
- Включить AppLocker или WDAC для контроля запуска исполняемых файлов, особенно из временных каталогов.
- Регулярно обновлять ОС, браузеры и плагины для устранения известных уязвимостей.
- Использовать многофакторную аутентификацию для всех критичных учётных записей.
- Сегментировать сеть и ограничить доступ к сетевым ресурсам, чтобы снизить потенциальный ущерб.
- Обучать пользователей распознаванию фишинговых писем и вложений, а также запретить запуск макросов из ненадёжных источников.
Что делать при подозрении на заражение
- Изолировать заражённый хост от сети, сохранив телеметрию (журналы событий, дамп памяти, образ диска) для последующего анализа.
- Считать потенциально скомпрометированными все учётные данные и секреты, которые могли быть украдены; сменить пароли с чистого устройства.
- Отозвать активные сессии и токены, особенно для почты, VPN, облачных сервисов и корпоративных приложений.
- Проверить систему на наличие персистентности: ключи Run, службы, планировщик задач, Netsh Helper DLL. Удалить вредоносные компоненты.
- Провести полное сканирование с помощью обновлённого антивируса и EDR, а также анализ сетевого трафика на предмет C2-взаимодействия.
- Если целостность системы вызывает сомнения (например, обнаружены руткиты или сложные механизмы обхода), рассмотреть переустановку ОС с последующим восстановлением данных из резервных копий.
Ограничения текущего анализа
- Отсутствует детальный статический анализ образцов; выводы основаны на поведенческих отчётах песочниц и общих сигнатурах.
- Не подтверждены конкретные C2-протоколы, алгоритмы шифрования и полный перечень целевых данных.
- Некоторые YARA-правила (например, VECT_Ransomware) могут давать ложные срабатывания и не являются специфичными для NyxarStealer.
- Семейство мало документировано, поэтому часть характеристик является предположительной и требует подтверждения при анализе конкретных образцов.
- Отсутствуют данные о методах доставки и географии атак, что ограничивает полноту профиля.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 04.10.2026 — Опубликована первая версия материала.
