SantaStealer: технический профиль семейства

Обзор и происхождение​


SantaStealer — семейство инфостилеров для Windows, впервые зафиксированное в конце 2022 года. Оно распространяется преимущественно через социальную инженерию: фишинговые ссылки в Discord, поддельные игровые моды, читы и «кряки». В доступных данных семейство представлено единственной записью IOC типа sha256_hash с тегами rar, SantaStealer и stealer, что указывает на распространение через RAR-архивы. Семейство относится к классу инфостилеров и нацелено на кражу конфиденциальных данных пользователей Windows.

По данным открытых источников, SantaStealer написан на JavaScript и выполняется в среде Node.js. Семейство активно развивается: наблюдаются новые модификации, распространяемые через Discord-каналы и файлообменники. Основной целью являются обычные пользователи, использующие браузеры на базе Chromium, Discord и криптовалютные кошельки. В отличие от сложных коммерческих стилеров, SantaStealer отличается относительно простой архитектурой, что, однако, не снижает его опасности для конечных пользователей.

Функциональные модули​


  • Сбор данных браузеров: извлечение паролей, cookie-файлов, истории и данных автозаполнения из Chromium-браузеров (Chrome, Edge, Brave, Opera). Реализуется через чтение файлов SQLite и расшифровку с использованием DPAPI. Затрагиваются профили пользователей в каталогах AppData и Program Files.
  • Кража токенов Discord: перехват токенов авторизации Discord, включая токены MFA, что позволяет злоумышленнику получить доступ к аккаунту жертвы без пароля. Токены извлекаются из локальных хранилищ Discord и браузерных расширений.
  • Кража криптовалютных кошельков: сбор данных расширений кошельков (MetaMask, Phantom и др.) и файлов кошельков, включая сид-фразы и приватные ключи.
  • Эксфильтрация данных: передача похищенных данных на C2-сервер или через Discord-вебхуки/Telegram-боты. Данные упаковываются в архив и отправляются по HTTP.

Техники и API​


Семейство написано на JavaScript и выполняется в среде Node.js. Для доступа к файловой системе используются модули Node.js (fs, path). Для сбора данных браузеров применяется чтение файлов SQLite (Cookies, Login Data). Эксфильтрация данных осуществляется через HTTP-запросы к C2-серверу или Discord-вебхукам. Точный набор Windows API зависит от конкретной модификации и требует подтверждения при анализе образцов. В ряде модификаций используется обфускация кода для обхода сигнатурных детектов.

IOC и индикаторы​


В доступных данных присутствует одна запись IOC типа sha256_hash с тегами rar, SantaStealer и stealer. Тип угрозы — payload. Конкретные значения хэшей в редакционный текст не включаются. Образцы семейства распространяются в виде RAR-архивов. Дополнительные индикаторы могут включать сетевые адреса C2-серверов и URL Discord-вебхуков, однако в текущем наборе данных они отсутствуют.

Обнаружение​


Для обнаружения активности SantaStealer рекомендуется:

  • Мониторинг процессов Node.js, запускающих подозрительные скрипты.
  • Отслеживание обращений к Discord-вебхукам и Telegram-ботам из процессов, не связанных с браузером.
  • Контроль доступа к файлам SQLite браузеров и реестру.
  • YARA-правила на сигнатуры JavaScript-кода семейства.
  • Мониторинг создания архивов с данными в каталогах пользователей.

Защита и снижение риска​


  • Ограничение запуска Node.js-скриптов через AppLocker или Windows Defender Application Control.
  • Блокировка доменов и IP-адресов C2.
  • Включение двухфакторной аутентификации для Discord и криптовалютных аккаунтов.
  • Обучение пользователей распознаванию фишинговых ссылок в Discord.
  • Регулярное обновление браузеров и операционной системы.

Что делать при подозрении на заражение​


  1. Изолировать хост от сети.
  2. Считать потенциально скомпрометированными учётные данные и секреты, соответствующие целевым данным: менять их с чистого устройства.
  3. Отозвать активные сессии и токены Discord.
  4. Проверить закрепление (persistence) и дополнительные payload.
  5. Только после этого возвращать систему в эксплуатацию. Переустановка ОС уместна, если целостность системы не может быть подтверждена.

Ограничения текущего анализа​


Набор данных ограничен одной записью IOC и не содержит образцов, тегов YARA, vendor intelligence или деталей доставки. Сведения о модулях и техниках основаны на открытых источниках и требуют подтверждения при статическом или динамическом анализе конкретных образцов. Отсутствие образцов не позволяет подтвердить точный набор API, методы закрепления и полный перечень целевых данных.

Источники​


  1. ThreatFox — IOC SantaStealer
  2. Malpedia — SantaStealer

История обновлений статьи​


  • 03.10.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ