Семейство: PythonStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 26.09.2026 06:29
Последнее наблюдение в текущем наборе: 29.09.2026 06:26
Образцов в пакете: 2; IOC: 0
Поведение, распространение и защита
Что делает
Семейство PythonStealer относится к классу инфостилеров для Windows. В наборе доказательств подтверждено только то, что оба образца имеют подпись PythonStealer и относятся к категории stealer; curated profile отсутствует, а полей формата, архитектуры, размера, MIME-типа, метода доставки, тегов, YARA-правил, vendor intelligence и file_information не заполнено. Название семейства указывает на использование Python как языка или среды выполнения для реализации стейлерской функциональности. Это высокоуверенное семейственное свойство: образцы реализованы на Python или используют Python-компоненты в составе цепочки доставки/выполнения.
Функциональность семейства типична для Python-стайлеров Windows: сбор пользовательских данных из приложений, браузеров, мессенджеров и системных хранилищ; чтение профилей, токенов, сессий и локальных секретов; запись собранных данных в временные или скрытые каталоги; передача данных на внешний узел. Конкретные модули, API, форматы хранения и механизмы эксфильтрации для текущих образцов не подтверждены: technical_samples содержит только подпись PythonStealer без поведенческих полей.
Для семейного профиля допустимо считать вероятными следующие технические характеристики: использование стандартных библиотек Python (os, subprocess, json, sqlite3, webbrowser, requests или аналогичные) для чтения файлов, запуска процессов и сетевых запросов; работа с локальными хранилищами браузеров в формате SQLite/JSON; чтение ключей из реестра Windows и пользовательских профилей; использование PowerShell/CMD как вспомогательных инструментов для закрепления или запуска. Эти свойства не являются подтверждением конкретного образца, а отражают типичную реализацию Python-стайлеров.
Целевые данные семейства: учётные записи, пароли, токены сессии, ключи API, кошельки криптовалют, профили браузеров, переписку мессенджеров, локальные файлы. Характерная обработка: сбор данных в единый пакет, сериализация в JSON/SQLite/CSV, временное хранение в %TEMP%, %APPDATA% или пользовательском профиле, последующая отправка на внешний узел.
Антианализ и сокрытие не подтверждены для текущих образцов. Для семейства допустимо ожидать использование обфускации Python-кода, динамического импорта модулей, запуска через pythonw.exe или python.exe без консоли, а также скрытие процессов в памяти. Однако конкретные механизмы для PythonStealer в наборе доказательств не описаны.
Технический разбор образцов
Образец 1
Подтверждённые поля: sample_index 1, first_seen 2026-09-29T03:26:36+00:00, signature PythonStealer. Все остальные поля (file_size, file_type_mime, file_type, file_format, file_arch, delivery_method, tags, intelligence, yara_rules, vendor_intel, file_information) пусты. Наблюдения: 1) образец зарегистрирован в MalwareBazaar как часть семейства PythonStealer; 2) подпись совпадает с семейством, что позволяет связать его с общим профилем стейлера на Python; 3) отсутствие полей формата и архитектуры означает, что техническая природа файла (PE/ELF/script/packaged binary) не подтверждена в текущем наборе доказательств; 4) первый раз обнаружен позже образца 2, что может указывать на более позднюю волну доставки или повторную публикацию.
Различия с образцом 2: только дата first_seen (образец 1 — 2026-09-29, образец 2 — 2026-09-26). Никаких различий в поведении, формате или метаданных не подтверждено.
Образец 2
Подтверждённые поля: sample_index 2, first_seen 2026-09-26T03:29:22+00:00, signature PythonStealer. Все остальные поля пусты. Наблюдения: 1) образец зарегистрирован в MalwareBazaar как часть семейства PythonStealer; 2) подпись совпадает с семейством; 3) отсутствие полей формата и архитектуры означает, что техническая природа файла не подтверждена; 4) первый раз обнаружен раньше образца 1 на три дня.
Различия с образцом 1: только дата first_seen (образец 2 — 2026-09-26, образец 1 — 2026-09-29). Никаких различий в поведении, формате или метаданных не подтверждено.
Как распространяется
Подтверждённые каналы доставки текущих образцов: отсутствуют. В technical_samples поле delivery_method пусто для обоих образцов, а recent_sample_summary содержит пустой массив delivery_methods. Следовательно, конкретный механизм доставки (скачивание из браузера, вложение в документ, компрометация сайта, P2P, email) не подтверждён.
Типичные каналы для Python-стайлеров Windows: распространение через скачиваемые утилиты и скрипты, вложения в документы Office с макросами/PowerShell, компрометированные сайты со ссылками на python.exe/pyw.exe, P2P-сети, email-рассылки с вредоносными скриптами. Эти каналы не являются подтверждением для PythonStealer, а отражают типичные пути доставки Python-стайлеров.
Как обнаружить
- Мониторинг процессов python.exe, pythonw.exe, pyw.exe, python3.exe: подозрительные процессы с длинными аргументами, запуском из %TEMP%, %APPDATA% или пользовательского профиля без явного пользователя.
- Файловая активность: чтение файлов в %APPDATA%, %LOCALAPPDATA%, %USERPROFILE%, %TEMP%; доступ к файлам браузеров (SQLite/JSON), ключей API, токенов сессии; запись новых файлов в %TEMP% или скрытые каталоги.
- Windows API: CreateFileW, ReadFile, WriteFile, GetTokenInformation, CryptAcquireContext, CryptImportKeyEx, InternetOpen, InternetConnect, WinHttpSendRequest, CreateProcessW, ShellExecuteW.
- Сетевые паттерны: исходящие HTTP/HTTPS запросы от python-процессов с длинными POST-телами, JSON-сериализацией или base64-закодированными данными; частые соединения с новыми IP/доменами без явного пользователя.
- YARA: правила для PythonStealer (подпись из MalwareBazaar), а также правила на характерные строки Python-стайлеров: sqlite3, webbrowser, requests, base64, json.dumps, subprocess.run, os.path.join, %APPDATA%, %TEMP%.
- Поведенческие признаки: массовое чтение файлов в браузерах/мессенджерах, копирование токенов сессии, запуск скрытых процессов через pythonw.exe, использование PowerShell для закрепления (Run key, WMI Event Consumer).
- EDR-контроли: блокировка запуска python.exe из %TEMP%, чтение файлов в %APPDATA%\Roaming без явного пользователя, исходящие запросы с длинными POST-телами от скриптовых процессов.
- Проверка реестра: Run key в HKCU/HKLM, WMI Event Consumer, Scheduled Tasks с python/pyw/PowerShell.
- Анализ хранилищ браузеров: чтение SQLite-файлов (Cookies, Login Data, Web Data), JSON-файлов токенов, ключей API.
- Мониторинг кошельков: чтение файлов в %APPDATA%\Roaming*wallet*, %USERPROFILE%.config*wallet*, доступ к private keys и seed phrases.
Что делать при заражении
- Изолировать хост от сети, но не выключать сразу: сохранить активные процессы, память и сетевые соединения для анализа.
- Сохранить телеметрию: список процессов python/pythonw/pyw/PowerShell, файлы в %TEMP%, %APPDATA%, %LOCALAPPDATA%, %USERPROFILE%, реестр (Run key, WMI), задачи планировщика, активные сессии и токены.
- Определить затронутые данные: перечислить браузеры, мессенджеры, кошельки, сервисы с доступом к локальным хранилищам; проверить файлы в %APPDATA%, %USERPROFILE% на наличие собранных данных (JSON/SQLite/CSV).
- Проверить закрепление: Run key, WMI Event Consumer, Scheduled Tasks, services, startup folder; удалить подозрительные записи.
- Проверить вторичную нагрузку: запущенные процессы python/pyw/PowerShell, файлы в %TEMP%, скрытые каталоги; удалить вредоносные скрипты и бинарные файлы.
- Считать потенциально скомпрометированными все учётные данные и секреты: пароли, токены сессии, ключи API, seed phrases, private keys; менять их с чистого устройства.
- Отзывать активные сессии/токены: для каждого затронутого сервиса — revoke sessions, invalidate tokens, сбрасывать 2FA.
- Критерий возврата хоста: только после подтверждения отсутствия вредоносных процессов, файлов в %TEMP%/%APPDATA%, записей в реестре и задач планировщика; переустановка ОС уместна, если целостность системы нельзя подтвердить (например, повреждение системных библиотек, скрытые драйверы).
Как снизить риск
- Ограничить запуск python.exe/pyw.exe из %TEMP%, %APPDATA% и пользовательских профилей: EDR-правило на блокировку запуска скриптовых процессов без явного пользователя.
- Мониторинг файловой активности в %APPDATA%, %USERPROFILE%, %TEMP%: чтение файлов браузеров/мессенджеров/кошельков, запись новых файлов.
- Защита хранилищ браузеров: ограничение доступа к SQLite/JSON-файлам токенов и ключей API; использование отдельного профиля для чувствительных сервисов.
- Ограничение PowerShell/CMD: блокировка запуска из %TEMP%, чтение реестра, создание задач планировщика без явного пользователя.
- Защита кошельков: хранение seed phrases/private keys в offline-хранилище, ограничение доступа к %APPDATA%\Roaming*wallet*, %USERPROFILE%.config*wallet*.
- Ограничение исходящих запросов: блокировка HTTP/HTTPS от python-процессов с длинными POST-телами; мониторинг новых IP/доменов.
- Обновление браузеров и мессенджеров: закрытие уязвимостей в хранилищах токенов и ключей API.
- Использование отдельного профиля Windows для чувствительных сервисов: ограничение доступа к %APPDATA% и %USERPROFILE% для скриптовых процессов.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 29.09.2026 — Опубликована первая версия материала.
