Семейство: Phantom Stealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 05.09.2026 23:17
Последнее наблюдение в текущем наборе: 05.09.2026 23:17
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
Phantom Stealer — вредоносная программа класса «инфостилер», нацеленная на платформу Windows. Классификация подтверждена записью в Malpedia (идентификатор win.phantom_stealer) и активными IOC-регистрациями в ThreatFox с категорией «payload», что указывает на распространение непосредственно исполняемой полезной нагрузки, а не промежуточного дроппера.
Основная задача любого инфостилера этого класса — автоматизированный сбор конфиденциальных данных с заражённого хоста и их передача на внешнюю инфраструктуру. Типичный жизненный цикл включает: исполнение на хосте жертвы, перечисление целевых хранилищ, извлечение данных, их архивирование и исходящую отправку.
Конкретный перечень модулей Phantom Stealer — браузерные хранилища, криптокошельки, данные мессенджеров, учётные данные FTP- и почтовых клиентов, системная информация — в текущем пакете доказательств не подтверждён ни техническими образцами, ни кураторским профилем. Механизмы упаковки, антианализа, закрепления и формат эксфильтрации также остаются за границей подтверждения. Утверждать их наличие для данного семейства без sample-level данных было бы необоснованно.
Для класса Windows-инфостилеров в целом характерны: чтение файлов из профилей Chromium-совместимых браузеров и каталогов менеджеров паролей, создание временного архива с собранными данными, отправка архива через HTTP/HTTPS POST-запрос. Эти паттерны следует рассматривать как классовые, а не как подтверждённые для Phantom Stealer.
Технический разбор образцов
В текущем пакете доказательств технические образцы отсутствуют (technical_samples пуст). Детальный разбор формата исполняемого файла, архитектуры, размера, сигнатур, YARA-совпадений и вердиктов антивирусных движков для конкретных экземпляров невозможен.
Из сводки по недавним IOC-записям известно:
- Зарегистрировано три записи, каждая представляет собой хеш-идентификатор (MD5, SHA1, SHA256) полезной нагрузки.
- Теги, YARA-метки, форматы файлов, архитектуры и способы доставки в сводке не заполнены.
- Категория активности ограничена типом «payload» без дополнительных поведенческих классификаций.
Сравнительный анализ между экземплярами, выявление различий в упаковке или целевых данных при отсутствии образцов не проводятся. Профиль подлежит расширению при появлении sample-level данных.
Как распространяется
Подтверждённые каналы доставки для текущих записей не установлены: поле delivery_method пусто, теги распространения отсутствуют.
На уровне класса инфостилеров типичными векторами являются фишинговые письма с вложениями или ссылками, загрузка через поддельные страницы, распространение через пиратское ПО и кряки, а также эксплуатация уязвимостей в устаревшем программном обеспечении. Привязка какого-либо из этих каналов именно к Phantom Stealer в имеющихся данных не подтверждена.
Как обнаружить
- Мониторинг обращений не-браузерных процессов к каталогам профилей Chromium-совместимых браузеров и файлам баз данных учётных записей. Несанкционированное чтение этих путей — индикатор компрометации.
- Контроль доступа к каталогам криптокошельков и менеджеров паролей. Массовое чтение файлов из нескольких подобных расположений одним процессом за короткий интервал характерно для инфостилеров.
- Сетевая телеметрия: исходящие POST-запросы с бинарным или архивированным содержимым на некаталогизированные внешние адреса. Паттерн «создание архива → исходящая передача» является общим маркером класса.
- EDR-правила на подозрительные последовательности: перечисление процессов, чтение файлов из профилей приложений, создание временных архивов, последующая сетевая отправка.
- Сверка исполняемых файлов на хостах с хеш-записями ThreatFox для данного семейства (три актуальные записи типа payload доступны через API).
- Аномальная активность в журналах Windows: создание процессов из временных каталогов пользователя, запуск неподписанных исполняемых файлов из нестандартных расположений.
- YARA-сканирование: специфичные публичные правила для Phantom Stealer в текущем пакете не представлены. При их появлении в Malpedia или репозиториях SOC-команды рекомендуется включить их в регулярные сканы.
Что делать при заражении
- Немедленно изолировать подозрительный хост от сети: отключить сетевой адаптер или заблокировать порт коммутатора для прерывания возможной эксфильтрации.
- Зафиксировать состояние до внесения изменений: дамп оперативной памяти, журналы событий, список активных процессов и сетевых соединений.
- Исходить из компрометации всех учётных данных, хранившихся на хосте. С чистого устройства сменить пароли, отозвать активные сессии и токены для браузерных аккаунтов, почтовых клиентов, мессенджеров, криптокошельков и корпоративных систем.
- Проверить механизмы закрепления: автозагрузка, запланированные задачи, службы, модификации реестра в ветках Run/RunOnce. При отсутствии данных о конкретном экземпляре проверка должна быть максимально широкой.
- Просканировать хост обновлёнными сигнатурами и поведенческими правилами; сверить обнаруженные исполняемые файлы с IOC из ThreatFox.
- Оценить возможность доставки вторичной нагрузки: проверить журналы на предмет загрузки дополнительных модулей после первичного заражения.
- Возвращать хост в эксплуатацию только после подтверждения отсутствия активных механизмов закрепления и завершения ротации секретов. Если целостность системы не может быть подтверждена, переустановка ОС является обоснованным вариантом.
Как снизить риск
- Ограничить права пользователей на запуск исполняемых файлов из временных каталогов и каталогов загрузок через AppLocker или WDAC — это снижает эффективность наиболее вероятных каналов доставки инфостилеров.
- Включить контроль доступа к хранилищам браузерных данных и криптокошельков на уровне EDR: алерты на массовое чтение файлов из нескольких профилей одним процессом.
- Использовать менеджер паролей с аппаратным ключом или биометрией вместо хранения секретов в браузерных хранилищах, являющихся основной целью инфостилеров.
- Настроить исходящий сетевой контроль: запрет или инспекция нешифрованных POST-запросов с бинарным содержимым на некаталогизированные внешние адреса.
- Регулярно сверять хеш-базы исполняемых файлов в инфраструктуре с актуальными записями ThreatFox по семейству.
- Проводить обучение пользователей по распознаванию фишинговых вложений и ссылок, поскольку для класса инфостилеров это остаётся доминирующим вектором начального доступа.
Источники
История обновлений статьи
- 06.09.2026 — Опубликована первая версия материала.
