Семейство: PsychedelicStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 25.09.2026 17:17
Последнее наблюдение в текущем наборе: 29.09.2026 11:02
Образцов в пакете: 3; IOC: 0
Поведение, распространение и защита
Что делает
PsychedelicStealer в наборе доказательств классифицируется как семейство класса stealer для Windows. Curated profile отсутствует, technical_samples содержит три образца с одинаковой подписью PsychedelicStealer и без заполненных полей формата, архитектуры, размера, MIME-типа, метода доставки, тегов, YARA-правил, vendor intelligence и file_information. Единственное подтверждённое семейное свойство — принадлежность к классу стейлеров Windows, что предполагает извлечение пользовательских данных с целевой системы. Конкретные модули, целевые приложения, механизмы хранения, эксфильтрации, антианализа или закрепления для этого семейства не подтверждены текущими образцами и не могут быть описаны как установленные факты.
Технический разбор образцов
Образец 1
Первый образец зарегистрирован в MalwareBazaar с датой первого появления 2026-09-29T08:02:19+00:00. Поле signature содержит значение PsychedelicStealer. Все остальные поля — file_size, file_type_mime, file_type, file_format, file_arch, delivery_method, tags, intelligence, yara_rules, vendor_intel и file_information — пусты. Отдельного поведенческого вывода из этих данных не следует.
Образец 2
Второй образец зарегистрирован с датой первого появления 2026-09-29T08:01:16+00:00, то есть на одну минуту раньше первого образца. Поле signature также содержит PsychedelicStealer. Структура полей идентична первому образцу: нет данных о формате, архитектуре, размере, MIME-типе, методе доставки, тегов, YARA-правил, vendor intelligence или file_information. Различие между образцами 1 и 2 ограничено временной меткой первого появления.
Образец 3
Третий образец зарегистрирован с датой первого появления 2026-09-25T14:17:33+00:00, что делает его старшим по времени среди трёх. Поле signature содержит PsychedelicStealer. Как и в двух предыдущих случаях, все технические поля пусты. Образец 3 отличается от образцов 1 и 2 только более ранней датой первого появления; никаких дополнительных технических различий в предоставленных данных нет.
Как распространяется
Подтверждённые каналы доставки для текущих трёх образцов не указаны: поле delivery_method пусто во всех случаях. Типичные для семейства стейлеров Windows каналы включают распространение через компрометированные обновления, поддельные утилиты, вредоносные вложения и сторонние репозитории, однако эти каналы не подтверждены конкретными образцами PsychedelicStealer.
Как обнаружить
- Мониторинг процессов с именами, содержащими строку PsychedelicStealer, особенно при запуске из пользовательских каталогов или временных директорий.
- Контроль создания файлов в системных и пользовательских хранилищах данных приложений без соответствующей пользовательской активности.
- Отслеживание вызовов Windows API для чтения файлов, доступа к реестру и получения информации о процессах, если они наблюдаются в контексте подозрительного процесса с именем PsychedelicStealer.
- Поиск процессов, которые читают данные из браузерных профилей, кошельков или мессенджеров без видимого пользовательского взаимодействия.
- Анализ сетевой активности на признаки передачи данных наружу после запуска процесса с именем PsychedelicStealer.
- Проверка файловых изменений в каталогах, где хранятся учётные данные, токены и конфигурационные файлы приложений.
- Использование YARA-правил, если они появятся в будущих обновлениях для этого семейства, для детектирования новых образцов.
Что делать при заражении
- Изолировать заражённый хост от сети, сохранив активные процессы и сетевые соединения для анализа.
- Сохранить телеметрию: список процессов, файловые изменения, сетевые соединения и реестровые записи в контексте процесса с именем PsychedelicStealer.
- Определить затронутые данные: проверить браузеры, кошельки, мессенджеры и другие приложения, которые могли быть прочитаны процессом.
- Проверить закрепление: поискать процессы, службы, задачи планировщика и реестровые ключи с именем PsychedelicStealer или связанной функциональностью.
- Считать учётные данные и секреты потенциально скомпрометированными: изменить пароли, отозвать токены и активные сессии с чистого устройства.
- Проверить наличие вторичных нагрузок: поискать другие процессы или файлы, запущенные в том же временном окне.
- Вернуть хост в эксплуатацию только после подтверждения целостности системы и отсутствия активных процессов с именем PsychedelicStealer.
- Переустановка ОС уместна, если целостность системы нельзя подтвердить по результатам анализа.
Как снизить риск
- Ограничить права доступа к пользовательским данным приложений: использовать отдельные профили для чувствительных сервисов.
- Регулярно обновлять браузеры и приложения, которые хранят учётные данные, чтобы уменьшить поверхность атаки.
- Использовать EDR с мониторингом процессов и файловых изменений в каталогах данных приложений.
- Внедрить контроль сетевой активности на уровне хоста для обнаружения передачи данных наружу.
- Проверять источники загрузки утилит и приложений: использовать только официальные репозитории.
- Разделять учётные данные между рабочими и личными профилями, чтобы ограничить масштаб компрометации.
- Внедрить ротацию секретов по расписанию для критичных сервисов.
- Проводить регулярный аудит процессов и файлов в пользовательских каталогах на предмет аномальных изменений.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 29.09.2026 — Опубликована первая версия материала.
