PsychedelicStealer для Windows: технический профиль стейлера по свежим образцам

Семейство: PsychedelicStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 25.09.2026 17:17
Последнее наблюдение в текущем наборе: 29.09.2026 11:02
Образцов в пакете: 3; IOC: 0

Поведение, распространение и защита​


Что делает
PsychedelicStealer в наборе доказательств классифицируется как семейство класса stealer для Windows. Curated profile отсутствует, technical_samples содержит три образца с одинаковой подписью PsychedelicStealer и без заполненных полей формата, архитектуры, размера, MIME-типа, метода доставки, тегов, YARA-правил, vendor intelligence и file_information. Единственное подтверждённое семейное свойство — принадлежность к классу стейлеров Windows, что предполагает извлечение пользовательских данных с целевой системы. Конкретные модули, целевые приложения, механизмы хранения, эксфильтрации, антианализа или закрепления для этого семейства не подтверждены текущими образцами и не могут быть описаны как установленные факты.

Технический разбор образцов
Образец 1
Первый образец зарегистрирован в MalwareBazaar с датой первого появления 2026-09-29T08:02:19+00:00. Поле signature содержит значение PsychedelicStealer. Все остальные поля — file_size, file_type_mime, file_type, file_format, file_arch, delivery_method, tags, intelligence, yara_rules, vendor_intel и file_information — пусты. Отдельного поведенческого вывода из этих данных не следует.

Образец 2
Второй образец зарегистрирован с датой первого появления 2026-09-29T08:01:16+00:00, то есть на одну минуту раньше первого образца. Поле signature также содержит PsychedelicStealer. Структура полей идентична первому образцу: нет данных о формате, архитектуре, размере, MIME-типе, методе доставки, тегов, YARA-правил, vendor intelligence или file_information. Различие между образцами 1 и 2 ограничено временной меткой первого появления.

Образец 3
Третий образец зарегистрирован с датой первого появления 2026-09-25T14:17:33+00:00, что делает его старшим по времени среди трёх. Поле signature содержит PsychedelicStealer. Как и в двух предыдущих случаях, все технические поля пусты. Образец 3 отличается от образцов 1 и 2 только более ранней датой первого появления; никаких дополнительных технических различий в предоставленных данных нет.

Как распространяется
Подтверждённые каналы доставки для текущих трёх образцов не указаны: поле delivery_method пусто во всех случаях. Типичные для семейства стейлеров Windows каналы включают распространение через компрометированные обновления, поддельные утилиты, вредоносные вложения и сторонние репозитории, однако эти каналы не подтверждены конкретными образцами PsychedelicStealer.

Как обнаружить

  1. Мониторинг процессов с именами, содержащими строку PsychedelicStealer, особенно при запуске из пользовательских каталогов или временных директорий.
  2. Контроль создания файлов в системных и пользовательских хранилищах данных приложений без соответствующей пользовательской активности.
  3. Отслеживание вызовов Windows API для чтения файлов, доступа к реестру и получения информации о процессах, если они наблюдаются в контексте подозрительного процесса с именем PsychedelicStealer.
  4. Поиск процессов, которые читают данные из браузерных профилей, кошельков или мессенджеров без видимого пользовательского взаимодействия.
  5. Анализ сетевой активности на признаки передачи данных наружу после запуска процесса с именем PsychedelicStealer.
  6. Проверка файловых изменений в каталогах, где хранятся учётные данные, токены и конфигурационные файлы приложений.
  7. Использование YARA-правил, если они появятся в будущих обновлениях для этого семейства, для детектирования новых образцов.

Что делать при заражении

  1. Изолировать заражённый хост от сети, сохранив активные процессы и сетевые соединения для анализа.
  2. Сохранить телеметрию: список процессов, файловые изменения, сетевые соединения и реестровые записи в контексте процесса с именем PsychedelicStealer.
  3. Определить затронутые данные: проверить браузеры, кошельки, мессенджеры и другие приложения, которые могли быть прочитаны процессом.
  4. Проверить закрепление: поискать процессы, службы, задачи планировщика и реестровые ключи с именем PsychedelicStealer или связанной функциональностью.
  5. Считать учётные данные и секреты потенциально скомпрометированными: изменить пароли, отозвать токены и активные сессии с чистого устройства.
  6. Проверить наличие вторичных нагрузок: поискать другие процессы или файлы, запущенные в том же временном окне.
  7. Вернуть хост в эксплуатацию только после подтверждения целостности системы и отсутствия активных процессов с именем PsychedelicStealer.
  8. Переустановка ОС уместна, если целостность системы нельзя подтвердить по результатам анализа.

Как снизить риск

  1. Ограничить права доступа к пользовательским данным приложений: использовать отдельные профили для чувствительных сервисов.
  2. Регулярно обновлять браузеры и приложения, которые хранят учётные данные, чтобы уменьшить поверхность атаки.
  3. Использовать EDR с мониторингом процессов и файловых изменений в каталогах данных приложений.
  4. Внедрить контроль сетевой активности на уровне хоста для обнаружения передачи данных наружу.
  5. Проверять источники загрузки утилит и приложений: использовать только официальные репозитории.
  6. Разделять учётные данные между рабочими и личными профилями, чтобы ограничить масштаб компрометации.
  7. Внедрить ротацию секретов по расписанию для критичных сервисов.
  8. Проводить регулярный аудит процессов и файлов в пользовательских каталогах на предмет аномальных изменений.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — PsychedelicStealer

История обновлений статьи​


  • 29.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ