NyxStealer: технический профиль семейства

Обзор и происхождение​


NyxStealer — семейство инфостилеров, нацеленных на операционные системы Windows. По данным открытой базы MalwareBazaar, на момент подготовки профиля зафиксировано два свежих образца с сигнатурой NyxStealer, что свидетельствует о продолжающейся активности семейства. Детальные технические сведения о семействе в открытых источниках ограничены, поэтому часть приведённых ниже характеристик основана на общих закономерностях, типичных для современных инфостилеров, и требует подтверждения при анализе конкретных образцов.

Основная цель NyxStealer — кража конфиденциальных данных пользователя: учётных данных браузеров, файлов cookie, данных автозаполнения, сессионных токенов мессенджеров и игровых платформ, а также криптовалютных кошельков. Как и большинство инфостилеров, семейство, вероятно, распространяется через фишинговые рассылки, поддельные установщики популярного ПО, взломанные сборки и торрент-раздачи. Точные методы доставки в доступных источниках не подтверждены.

Функциональные модули​


  • Модуль сбора данных браузеров: извлечение сохранённых паролей, файлов cookie, истории посещений и данных автозаполнения из профилей браузеров на базе Chromium (Chrome, Edge, Opera, Brave) и Firefox. Реализуется через чтение SQLite-баз браузеров и расшифровку паролей с использованием ключей, хранящихся в локальных хранилищах ОС.
  • Модуль кражи криптовалютных кошельков: сбор данных браузерных расширений-кошельков (MetaMask, Phantom и аналогичных) и десктопных кошельков, включая файлы с сид-фразами и приватными ключами.
  • Модуль кражи сессий и токенов: извлечение токенов Discord, Telegram, Steam и других приложений, хранящих данные сессий в локальных файлах.
  • Модуль мониторинга буфера обмена: перехват содержимого буфера обмена для кражи скопированных криптовалютных адресов и подмены их на адреса злоумышленников.
  • Модуль сбора системной информации: сбор сведений об ОС, аппаратном обеспечении и установленном ПО для формирования цифрового отпечатка системы и последующей фильтрации жертв.

Техники и API​


Для реализации перечисленных функций NyxStealer, как и другие инфостилеры этого класса, использует стандартные Windows API для работы с файловой системой (FindFirstFile, FindNextFile, ReadFile), процессами (OpenProcess, ReadProcessMemory), реестром (RegOpenKeyEx, RegQueryValueEx) и криптографией (CryptUnprotectData для расшифровки паролей браузеров). Парсинг баз данных браузеров выполняется через SQLite API. Для эксфильтрации данных, вероятно, используются HTTP-запросы к C2-серверу или Telegram Bot API. Точный набор API и протоколов требует подтверждения при статическом и динамическом анализе образцов.

IOC и индикаторы​


В открытой базе MalwareBazaar зафиксировано два свежих образца семейства NyxStealer. Сведения о типах файлов, архитектуре, методах доставки, тегах и YARA-правилах в доступных источниках отсутствуют. Конкретные индикаторы компрометации — сетевые адреса, домены, хэши — в редакционный текст не включаются. Карточки образцов предоставляются ниже в скрытом разделе рендерером форума.

Обнаружение​


Для обнаружения активности NyxStealer рекомендуется:

  • Мониторинг процессов, обращающихся к базам данных браузеров (файлы Login Data, Cookies, Web Data) вне контекста самого браузера.
  • Отслеживание подозрительных обращений к каталогам криптовалютных кошельков и файлам сессий мессенджеров.
  • Мониторинг сетевых соединений к Telegram Bot API и неизвестным HTTP-эндпоинтам, особенно с передачей архивов или больших объёмов данных.
  • Использование YARA-правил, нацеленных на характерные строки и структуры данных инфостилеров, при условии их актуализации по свежим образцам.

Защита и снижение риска​


  • Внедрение политики application control для ограничения запуска неподписанных исполняемых файлов.
  • Регулярное обновление браузеров и ОС для закрытия известных уязвимостей.
  • Использование EDR-решений с поведенческим анализом для выявления аномальной активности процессов.
  • Ограничение прав пользователей и применение принципа наименьших привилегий.
  • Для организаций — сегментация сети и контроль исходящего трафика к неизвестным доменам.

Что делать при подозрении на заражение​


  1. Изолировать заражённый хост от сети, сохранив возможность сбора телеметрии.
  2. Считать потенциально скомпрометированными все учётные данные и секреты, к которым имел доступ пользователь: пароли, токены, сессионные cookie, ключи криптовалютных кошельков.
  3. Сменить пароли и отозвать активные сессии и токены с чистого устройства.
  4. Проверить систему на наличие механизмов закрепления: автозагрузку, планировщик задач, службы.
  5. Проверить наличие вторичных нагрузок и дополнительных вредоносных программ.
  6. Только после подтверждения целостности системы возвращать её в эксплуатацию; при невозможности подтверждения — переустановить ОС.

Ограничения текущего анализа​


Данный профиль основан на ограниченном объёме открытых данных: два образца, зарегистрированные в MalwareBazaar с сигнатурой NyxStealer. Детальные технические сведения о семействе, результаты статического и динамического анализа образцов, а также сведения о методах доставки и инфраструктуре C2 в доступных источниках отсутствуют. Часть технических деталей, приведённых в разделах о функциональных модулях и API, основана на общих закономерностях, характерных для современных инфостилеров, и требует подтверждения при анализе конкретных образцов. Рекомендуется провести дополнительное исследование семейства с использованием песочниц и реверс-инжиниринга.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — NyxStealer

История обновлений статьи​


  • 02.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ