Обзор и происхождение
SantaStealer — семейство инфостилеров для Windows, впервые зафиксированное в конце 2022 года. Оно распространяется преимущественно через социальную инженерию: фишинговые ссылки в Discord, поддельные игровые моды, читы и «кряки». В доступных данных семейство представлено единственной записью IOC типа sha256_hash с тегами rar, SantaStealer и stealer, что указывает на распространение через RAR-архивы. Семейство относится к классу инфостилеров и нацелено на кражу конфиденциальных данных пользователей Windows.
По данным открытых источников, SantaStealer написан на JavaScript и выполняется в среде Node.js. Семейство активно развивается: наблюдаются новые модификации, распространяемые через Discord-каналы и файлообменники. Основной целью являются обычные пользователи, использующие браузеры на базе Chromium, Discord и криптовалютные кошельки. В отличие от сложных коммерческих стилеров, SantaStealer отличается относительно простой архитектурой, что, однако, не снижает его опасности для конечных пользователей.
Функциональные модули
- Сбор данных браузеров: извлечение паролей, cookie-файлов, истории и данных автозаполнения из Chromium-браузеров (Chrome, Edge, Brave, Opera). Реализуется через чтение файлов SQLite и расшифровку с использованием DPAPI. Затрагиваются профили пользователей в каталогах AppData и Program Files.
- Кража токенов Discord: перехват токенов авторизации Discord, включая токены MFA, что позволяет злоумышленнику получить доступ к аккаунту жертвы без пароля. Токены извлекаются из локальных хранилищ Discord и браузерных расширений.
- Кража криптовалютных кошельков: сбор данных расширений кошельков (MetaMask, Phantom и др.) и файлов кошельков, включая сид-фразы и приватные ключи.
- Эксфильтрация данных: передача похищенных данных на C2-сервер или через Discord-вебхуки/Telegram-боты. Данные упаковываются в архив и отправляются по HTTP.
Техники и API
Семейство написано на JavaScript и выполняется в среде Node.js. Для доступа к файловой системе используются модули Node.js (fs, path). Для сбора данных браузеров применяется чтение файлов SQLite (Cookies, Login Data). Эксфильтрация данных осуществляется через HTTP-запросы к C2-серверу или Discord-вебхукам. Точный набор Windows API зависит от конкретной модификации и требует подтверждения при анализе образцов. В ряде модификаций используется обфускация кода для обхода сигнатурных детектов.
IOC и индикаторы
В доступных данных присутствует одна запись IOC типа sha256_hash с тегами rar, SantaStealer и stealer. Тип угрозы — payload. Конкретные значения хэшей в редакционный текст не включаются. Образцы семейства распространяются в виде RAR-архивов. Дополнительные индикаторы могут включать сетевые адреса C2-серверов и URL Discord-вебхуков, однако в текущем наборе данных они отсутствуют.
Обнаружение
Для обнаружения активности SantaStealer рекомендуется:
- Мониторинг процессов Node.js, запускающих подозрительные скрипты.
- Отслеживание обращений к Discord-вебхукам и Telegram-ботам из процессов, не связанных с браузером.
- Контроль доступа к файлам SQLite браузеров и реестру.
- YARA-правила на сигнатуры JavaScript-кода семейства.
- Мониторинг создания архивов с данными в каталогах пользователей.
Защита и снижение риска
- Ограничение запуска Node.js-скриптов через AppLocker или Windows Defender Application Control.
- Блокировка доменов и IP-адресов C2.
- Включение двухфакторной аутентификации для Discord и криптовалютных аккаунтов.
- Обучение пользователей распознаванию фишинговых ссылок в Discord.
- Регулярное обновление браузеров и операционной системы.
Что делать при подозрении на заражение
- Изолировать хост от сети.
- Считать потенциально скомпрометированными учётные данные и секреты, соответствующие целевым данным: менять их с чистого устройства.
- Отозвать активные сессии и токены Discord.
- Проверить закрепление (persistence) и дополнительные payload.
- Только после этого возвращать систему в эксплуатацию. Переустановка ОС уместна, если целостность системы не может быть подтверждена.
Ограничения текущего анализа
Набор данных ограничен одной записью IOC и не содержит образцов, тегов YARA, vendor intelligence или деталей доставки. Сведения о модулях и техниках основаны на открытых источниках и требуют подтверждения при статическом или динамическом анализе конкретных образцов. Отсутствие образцов не позволяет подтвердить точный набор API, методы закрепления и полный перечень целевых данных.
Источники
История обновлений статьи
- 03.10.2026 — Опубликована первая версия материала.
