Обзор и происхождение
NyxStealer — семейство инфостилеров, нацеленных на операционные системы Windows. По данным открытой базы MalwareBazaar, на момент подготовки профиля зафиксировано два свежих образца с сигнатурой NyxStealer, что свидетельствует о продолжающейся активности семейства. Детальные технические сведения о семействе в открытых источниках ограничены, поэтому часть приведённых ниже характеристик основана на общих закономерностях, типичных для современных инфостилеров, и требует подтверждения при анализе конкретных образцов.
Основная цель NyxStealer — кража конфиденциальных данных пользователя: учётных данных браузеров, файлов cookie, данных автозаполнения, сессионных токенов мессенджеров и игровых платформ, а также криптовалютных кошельков. Как и большинство инфостилеров, семейство, вероятно, распространяется через фишинговые рассылки, поддельные установщики популярного ПО, взломанные сборки и торрент-раздачи. Точные методы доставки в доступных источниках не подтверждены.
Функциональные модули
- Модуль сбора данных браузеров: извлечение сохранённых паролей, файлов cookie, истории посещений и данных автозаполнения из профилей браузеров на базе Chromium (Chrome, Edge, Opera, Brave) и Firefox. Реализуется через чтение SQLite-баз браузеров и расшифровку паролей с использованием ключей, хранящихся в локальных хранилищах ОС.
- Модуль кражи криптовалютных кошельков: сбор данных браузерных расширений-кошельков (MetaMask, Phantom и аналогичных) и десктопных кошельков, включая файлы с сид-фразами и приватными ключами.
- Модуль кражи сессий и токенов: извлечение токенов Discord, Telegram, Steam и других приложений, хранящих данные сессий в локальных файлах.
- Модуль мониторинга буфера обмена: перехват содержимого буфера обмена для кражи скопированных криптовалютных адресов и подмены их на адреса злоумышленников.
- Модуль сбора системной информации: сбор сведений об ОС, аппаратном обеспечении и установленном ПО для формирования цифрового отпечатка системы и последующей фильтрации жертв.
Техники и API
Для реализации перечисленных функций NyxStealer, как и другие инфостилеры этого класса, использует стандартные Windows API для работы с файловой системой (FindFirstFile, FindNextFile, ReadFile), процессами (OpenProcess, ReadProcessMemory), реестром (RegOpenKeyEx, RegQueryValueEx) и криптографией (CryptUnprotectData для расшифровки паролей браузеров). Парсинг баз данных браузеров выполняется через SQLite API. Для эксфильтрации данных, вероятно, используются HTTP-запросы к C2-серверу или Telegram Bot API. Точный набор API и протоколов требует подтверждения при статическом и динамическом анализе образцов.
IOC и индикаторы
В открытой базе MalwareBazaar зафиксировано два свежих образца семейства NyxStealer. Сведения о типах файлов, архитектуре, методах доставки, тегах и YARA-правилах в доступных источниках отсутствуют. Конкретные индикаторы компрометации — сетевые адреса, домены, хэши — в редакционный текст не включаются. Карточки образцов предоставляются ниже в скрытом разделе рендерером форума.
Обнаружение
Для обнаружения активности NyxStealer рекомендуется:
- Мониторинг процессов, обращающихся к базам данных браузеров (файлы Login Data, Cookies, Web Data) вне контекста самого браузера.
- Отслеживание подозрительных обращений к каталогам криптовалютных кошельков и файлам сессий мессенджеров.
- Мониторинг сетевых соединений к Telegram Bot API и неизвестным HTTP-эндпоинтам, особенно с передачей архивов или больших объёмов данных.
- Использование YARA-правил, нацеленных на характерные строки и структуры данных инфостилеров, при условии их актуализации по свежим образцам.
Защита и снижение риска
- Внедрение политики application control для ограничения запуска неподписанных исполняемых файлов.
- Регулярное обновление браузеров и ОС для закрытия известных уязвимостей.
- Использование EDR-решений с поведенческим анализом для выявления аномальной активности процессов.
- Ограничение прав пользователей и применение принципа наименьших привилегий.
- Для организаций — сегментация сети и контроль исходящего трафика к неизвестным доменам.
Что делать при подозрении на заражение
- Изолировать заражённый хост от сети, сохранив возможность сбора телеметрии.
- Считать потенциально скомпрометированными все учётные данные и секреты, к которым имел доступ пользователь: пароли, токены, сессионные cookie, ключи криптовалютных кошельков.
- Сменить пароли и отозвать активные сессии и токены с чистого устройства.
- Проверить систему на наличие механизмов закрепления: автозагрузку, планировщик задач, службы.
- Проверить наличие вторичных нагрузок и дополнительных вредоносных программ.
- Только после подтверждения целостности системы возвращать её в эксплуатацию; при невозможности подтверждения — переустановить ОС.
Ограничения текущего анализа
Данный профиль основан на ограниченном объёме открытых данных: два образца, зарегистрированные в MalwareBazaar с сигнатурой NyxStealer. Детальные технические сведения о семействе, результаты статического и динамического анализа образцов, а также сведения о методах доставки и инфраструктуре C2 в доступных источниках отсутствуют. Часть технических деталей, приведённых в разделах о функциональных модулях и API, основана на общих закономерностях, характерных для современных инфостилеров, и требует подтверждения при анализе конкретных образцов. Рекомендуется провести дополнительное исследование семейства с использованием песочниц и реверс-инжиниринга.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 02.10.2026 — Опубликована первая версия материала.
