Phantom Stealer: Windows-инфостилер с подтверждёнными полезными нагрузками в ThreatFox

Семейство: Phantom Stealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 05.09.2026 23:17
Последнее наблюдение в текущем наборе: 05.09.2026 23:17
Образцов в пакете: 0; IOC: 3

Поведение, распространение и защита​


Что делает

Phantom Stealer — вредоносная программа класса «инфостилер», нацеленная на платформу Windows. Классификация подтверждена записью в Malpedia (идентификатор win.phantom_stealer) и активными IOC-регистрациями в ThreatFox с категорией «payload», что указывает на распространение непосредственно исполняемой полезной нагрузки, а не промежуточного дроппера.

Основная задача любого инфостилера этого класса — автоматизированный сбор конфиденциальных данных с заражённого хоста и их передача на внешнюю инфраструктуру. Типичный жизненный цикл включает: исполнение на хосте жертвы, перечисление целевых хранилищ, извлечение данных, их архивирование и исходящую отправку.

Конкретный перечень модулей Phantom Stealer — браузерные хранилища, криптокошельки, данные мессенджеров, учётные данные FTP- и почтовых клиентов, системная информация — в текущем пакете доказательств не подтверждён ни техническими образцами, ни кураторским профилем. Механизмы упаковки, антианализа, закрепления и формат эксфильтрации также остаются за границей подтверждения. Утверждать их наличие для данного семейства без sample-level данных было бы необоснованно.

Для класса Windows-инфостилеров в целом характерны: чтение файлов из профилей Chromium-совместимых браузеров и каталогов менеджеров паролей, создание временного архива с собранными данными, отправка архива через HTTP/HTTPS POST-запрос. Эти паттерны следует рассматривать как классовые, а не как подтверждённые для Phantom Stealer.

Технический разбор образцов

В текущем пакете доказательств технические образцы отсутствуют (technical_samples пуст). Детальный разбор формата исполняемого файла, архитектуры, размера, сигнатур, YARA-совпадений и вердиктов антивирусных движков для конкретных экземпляров невозможен.

Из сводки по недавним IOC-записям известно:

  • Зарегистрировано три записи, каждая представляет собой хеш-идентификатор (MD5, SHA1, SHA256) полезной нагрузки.
  • Теги, YARA-метки, форматы файлов, архитектуры и способы доставки в сводке не заполнены.
  • Категория активности ограничена типом «payload» без дополнительных поведенческих классификаций.

Сравнительный анализ между экземплярами, выявление различий в упаковке или целевых данных при отсутствии образцов не проводятся. Профиль подлежит расширению при появлении sample-level данных.

Как распространяется

Подтверждённые каналы доставки для текущих записей не установлены: поле delivery_method пусто, теги распространения отсутствуют.

На уровне класса инфостилеров типичными векторами являются фишинговые письма с вложениями или ссылками, загрузка через поддельные страницы, распространение через пиратское ПО и кряки, а также эксплуатация уязвимостей в устаревшем программном обеспечении. Привязка какого-либо из этих каналов именно к Phantom Stealer в имеющихся данных не подтверждена.

Как обнаружить

  1. Мониторинг обращений не-браузерных процессов к каталогам профилей Chromium-совместимых браузеров и файлам баз данных учётных записей. Несанкционированное чтение этих путей — индикатор компрометации.
  2. Контроль доступа к каталогам криптокошельков и менеджеров паролей. Массовое чтение файлов из нескольких подобных расположений одним процессом за короткий интервал характерно для инфостилеров.
  3. Сетевая телеметрия: исходящие POST-запросы с бинарным или архивированным содержимым на некаталогизированные внешние адреса. Паттерн «создание архива → исходящая передача» является общим маркером класса.
  4. EDR-правила на подозрительные последовательности: перечисление процессов, чтение файлов из профилей приложений, создание временных архивов, последующая сетевая отправка.
  5. Сверка исполняемых файлов на хостах с хеш-записями ThreatFox для данного семейства (три актуальные записи типа payload доступны через API).
  6. Аномальная активность в журналах Windows: создание процессов из временных каталогов пользователя, запуск неподписанных исполняемых файлов из нестандартных расположений.
  7. YARA-сканирование: специфичные публичные правила для Phantom Stealer в текущем пакете не представлены. При их появлении в Malpedia или репозиториях SOC-команды рекомендуется включить их в регулярные сканы.

Что делать при заражении

  1. Немедленно изолировать подозрительный хост от сети: отключить сетевой адаптер или заблокировать порт коммутатора для прерывания возможной эксфильтрации.
  2. Зафиксировать состояние до внесения изменений: дамп оперативной памяти, журналы событий, список активных процессов и сетевых соединений.
  3. Исходить из компрометации всех учётных данных, хранившихся на хосте. С чистого устройства сменить пароли, отозвать активные сессии и токены для браузерных аккаунтов, почтовых клиентов, мессенджеров, криптокошельков и корпоративных систем.
  4. Проверить механизмы закрепления: автозагрузка, запланированные задачи, службы, модификации реестра в ветках Run/RunOnce. При отсутствии данных о конкретном экземпляре проверка должна быть максимально широкой.
  5. Просканировать хост обновлёнными сигнатурами и поведенческими правилами; сверить обнаруженные исполняемые файлы с IOC из ThreatFox.
  6. Оценить возможность доставки вторичной нагрузки: проверить журналы на предмет загрузки дополнительных модулей после первичного заражения.
  7. Возвращать хост в эксплуатацию только после подтверждения отсутствия активных механизмов закрепления и завершения ротации секретов. Если целостность системы не может быть подтверждена, переустановка ОС является обоснованным вариантом.

Как снизить риск

  1. Ограничить права пользователей на запуск исполняемых файлов из временных каталогов и каталогов загрузок через AppLocker или WDAC — это снижает эффективность наиболее вероятных каналов доставки инфостилеров.
  2. Включить контроль доступа к хранилищам браузерных данных и криптокошельков на уровне EDR: алерты на массовое чтение файлов из нескольких профилей одним процессом.
  3. Использовать менеджер паролей с аппаратным ключом или биометрией вместо хранения секретов в браузерных хранилищах, являющихся основной целью инфостилеров.
  4. Настроить исходящий сетевой контроль: запрет или инспекция нешифрованных POST-запросов с бинарным содержимым на некаталогизированные внешние адреса.
  5. Регулярно сверять хеш-базы исполняемых файлов в инфраструктуре с актуальными записями ThreatFox по семейству.
  6. Проводить обучение пользователей по распознаванию фишинговых вложений и ссылок, поскольку для класса инфостилеров это остаётся доминирующим вектором начального доступа.

Источники​


  1. ThreatFox — IOC Phantom Stealer
  2. Malpedia — Phantom Stealer

История обновлений статьи​


  • 06.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ