Семейство: RemusStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 11.08.2026 09:48
Последнее наблюдение в текущем наборе: 12.08.2026 16:52
Образцов в пакете: 3; IOC: 0
Поведение, распространение и защита
Что делает
RemusStealer — вредоносная программа для операционных систем Windows, классифицируемая как стилер. Семейство не подтверждено как сборщик учётных данных, кейлоггер или другого специфического функционала. Основное назначение, согласно доступным данным, — сбор конфиденциальной информации с заражённых устройств. Присутствуют признаки, указывающие на использование языка программирования Go, что может свидетельствовать о современном подходе к разработке. Однако конкретные механизмы и цели не подтверждены.
Как распространяется
RemusStealer распространяется через метод доставки web_download. Образцы, зарегистрированные в базе MalwareBazaar, были помечены как выпущенные из-под другого семейства OffLoader. Это указывает на возможную цепочку доставки, где RemusStealer используется как дополнительный компонент после первоначального загрузчика. Система не предоставляет данных о других возможных каналах распространения.
Как обнаружить
- Анализ файлов с типом exe и меткой RemusStealer в заголовках.
- Проверка наличия сигнатур, связанных с Golang, в исполняемых файлах.
- Обнаружение признаков, указывающих на использование методов инъекции кода в процессы.
- Поиск строк, связанных с C2-коммуникациями, в памяти или логах.
- Проверка наличия тегов, таких как dropped-by-OffLoader, в метаданных файлов.
Что делать при заражении
- Изолировать заражённый хост от сети для предотвращения дальнейшей передачи данных.
- Сохранить образ памяти и логи активности для дальнейшего анализа.
- Проверить наличие вторичных компонентов или дополнительных загрузчиков в системе.
- Оценить, какие данные могли быть скомпрометированы, и принять меры по их защите.
- Сбросить или изменить учётные данные, связанные с заражённой системой.
- Проверить и удалить все найденные файлы, относящиеся к семейству RemusStealer.
Как снизить риск
- Ограничить доступ к системам из непроверенных источников.
- Использовать средства контроля исполнения, чтобы ограничить возможность запуска подозрительных файлов.
- Проводить регулярную проверку систем на наличие файлов с тегами, связанными с известными семействами.
- Обеспечить мониторинг сетевой активности на предмет необычных C2-запросов.
- Обновлять антивирусные базы и использовать современные решения для обнаружения Golang-бинарников.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 13.08.2026 — Опубликована первая версия материала.
