Семейство: StrelaStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 26.08.2026 12:09
Последнее наблюдение в текущем наборе: 26.08.2026 12:09
Образцов в пакете: 0; IOC: 1
Поведение, распространение и защита
Что делает
StrelaStealer — целевой инфостилер для Windows, основная задача которого состоит в извлечении сохранённых учётных данных из настольных почтовых клиентов. В отличие от универсальных стилеров, охватывающих десятки браузеров и криптокошельков, данное семейство сфокусировано на узком наборе приложений: Microsoft Outlook и Mozilla Thunderbird. Такая специализация указывает на интерес оператора к корпоративной и деловой переписке, а не к массовому сбору паролей.
Ядро реализации написано на Go, что обеспечивает статическую компиляцию в единый PE-исполняемый файл без внешних зависимостей от runtime-библиотек. Это упрощает доставку и затрудняет анализ в песочницах, ожидающих подгрузки динамических модулей.
Функциональные модули семейства (по совокупности открытых исследований и данных Malpedia):
- Модуль Outlook. Читает учётные записи из реестра Windows (ветка, связанная с профилями MAPI), извлекает строки подключения и пароли, защищённые механизмом DPAPI. Для дешифрования вызывает
CryptUnprotectDataизcrypt32.dllв контексте текущего пользователя.
- Модуль Thunderbird. Обращается к файлу
logins.jsonи базеkey4.dbв профиле пользователя Thunderbird (типичный путь%APPDATA%\Thunderbird\Profiles\). Пароли расшифровываются через NSS-библиотеку, входящую в состав клиента.
- Модуль эксфильтрации. Собранные данные упаковываются и передаются на инфраструктуру оператора. В различных кампаниях наблюдались каналы отправки через SMTP-реле и HTTP(S)-запросы; конкретный транспорт зависит от сборки.
- Антианализ. Отдельные сборки содержат проверки на виртуальные среды и отладчики; глубина и набор техник варьируются от кампании к кампании.
Закрепление в системе не является основной целью: стилер рассчитан на однократное выполнение в рамках цепочки доставки. В некоторых кампаниях фиксировалось создание задач планировщика или записей автозагрузки для повторного запуска при неудачной эксфильтрации, однако это не относится к базовой функциональности.
Технический разбор образцов
В текущем пакете доказательств индивидуальные технические образцы отсутствуют. Разбор на уровне конкретного PE-файла, его секций, импортов, строк и YARA-совпадений для данной публикации не приводится.
Из доступных данных ThreatFox зафиксирован один свежий IOC типа «домен», классифицированный как инфраструктура доставки полезной нагрузки (payload_delivery). Это подтверждает, что семейство продолжает распространяться через выделенные серверы размещения, однако без привязки к конкретному исполняемому файлу детальный sample-level анализ невозможен.
При появлении образцов в последующих публикациях разбор будет дополнен анализом секций, импортов
crypt32.dll / advapi32.dll, структурой Go-бинария и совпадениями с публичными YARA-правилами.Как распространяется
Подтверждённый канал для текущей волны: домен-распределитель, зарегистрированный в ThreatFox с категорией payload_delivery. Конкретный механизм загрузки (прямое скачивание, редирект, вложение) по имеющимся данным не детализирован.
Типичные для семейства каналы доставки, известные по открытым исследованиям предыдущих кампаний:
- Фишинговые электронные письма с вложениями в форматах
.lnk,.iso,.zip, содержащими исполняемый файл или скрипт-загрузчик.
- Использование легитимных облачных хранилищ и компрометированных веб-ресурсов для размещения второй стадии.
- В ряде кампаний первая стадия представляла собой JavaScript- или PowerShell-скрипт, извлекающий основной PE из архива.
Для текущей записи способ первоначального попадания на хост не подтверждён; утверждать конкретный вектор преждевременно.
Как обнаружить
- EDR / Sysmon. Обращение процесса к веткам реестра
HKCU\Software\Microsoft\Office\*\Outlook\Profilesи к файлам%APPDATA%\Thunderbird\Profiles\*\logins.json,key4.dbв течение короткого интервала после запуска неизвестного PE.
- Вызовы DPAPI. Массовые обращения к
CryptUnprotectDataиз процесса, не являющегосяoutlook.exe,thunderbird.exeили системным сервисом. Мониторинг через ETW-провайдер Microsoft-Windows-DPAPI.
- Файловая активность. Чтение файлов профиля Thunderbird и кустов реестра Outlook процессом с нетипичным именем, запущенным из каталога загрузок, временных папок или смонтированного ISO-образа.
- Сетевые паттерны. Исходящие SMTP-соединения или HTTP POST-запросы с телом небольшого объёма (несколько килобайт) из процесса, не являющегося почтовым клиентом. Обращение к свежезарегистрированным доменам без истории репутации.
- YARA / статические сигнатуры. Публичные правила для Go-бинарей StrelaStealer ориентируются на характерные строки имён функций Go-пакетов, специфичные константы путей Thunderbird и Outlook, а также на структуру секций, типичную для
go buildпод Windows.
- Поведение почтовых клиентов. Аномальные запросы к хранилищу учётных данных Windows Credential Manager со стороны стороннего процесса.
- Анализ памяти. В дампе процесса Go-бинария обнаруживаются строки с путями к
logins.json,key4.db, ключевыми словами MAPI-профилей до их обработки.
Что делать при заражении
- Изоляция. Немедленно отключить хост от сети (физически или через NAC/VLAN), не выключая питание, чтобы сохранить содержимое памяти и активные сетевые сессии для форензики.
- Фиксация телеметрии. Снять дамп памяти процесса, сохранить журналы Sysmon/EDR, события Windows Security (4688, 4663), логи почтового клиента. Зафиксировать временную метку первого подозрительного запуска.
- Определение затронутых данных. Установить, какие учётные записи Outlook/Thunderbird были доступны на хосте. Проверить, содержат ли они корпоративные SMTP/IMAP/Exchange-пароли, токены OAuth, сохранённые пароли приложений.
- Ротация секретов. С чистого устройства сменить пароли всех учётных записей, хранившихся в затронутых почтовых клиентах. Отозвать активные сессии Exchange/Microsoft 365, перегенерировать app-passwords и OAuth-токены. При использовании MFA — проверить, не были ли добавлены доверенные устройства злоумышленником.
- Проверка закрепления. Просканировать задачи планировщика, ключи автозагрузки (
Run,RunOnce), службы и WMI-подписки на предмет артефактов, оставленных загрузчиком или повторным запуском стилера.
- Поиск вторичной нагрузки. Убедиться, что стилер не загружал дополнительных модулей. Проверить исходящие соединения за период активности.
- Оценка целостности. Если подтверждено выполнение произвольного кода за пределами стилера или невозможно исключить наличие руткита, хост выводится из эксплуатации до переустановки ОС. В противном случае после очистки и ротации секретов допустим возврат под усиленный мониторинг.
- Уведомление. Передать инцидент в SOC/CERT организации; при компрометации корпоративной почты — инициировать проверку журнала доступа к ящикам за ретроспективный период.
Как снизить риск
- Фильтрация вложений. Блокировать на почтовом шлюзе исполняемые файлы внутри архивов и образов (
.exe,.dll,.lnk,.iso,.img), а также скрипты.js,.ps1,.vbsв архивах. Это перекрывает основной исторический вектор StrelaStealer.
- Ограничение DPAPI-доступа. Через EDR-политики алертить на вызов
CryptUnprotectDataиз процессов, не входящих в белый список почтовых клиентов и системных сервисов.
- Контроль монтирования образов. Запретить или ограничить автоматическое монтирование ISO/VHD из почтовых вложений через GPO или AppLocker/WDAC.
- Сегментация и исходящий трафик. Ограничить прямые SMTP-соединения с рабочих станций; разрешить только через корпоративный реле. Мониторить HTTP POST на свежезарегистрированные домены.
- Хранение паролей. По возможности перевести почтовые клиенты на современные методы аутентификации (OAuth 2.0, Modern Auth для Exchange Online), при которых пароль не хранится локально в расшифровываемом виде.
- Обучение пользователей. Целевые фишинг-симуляции с акцентом на вложения-архивы и ISO-образы; разъяснение риска двойного расширения файлов.
- Мониторинг реестра и профилей. Включить аудит чтения ключей Outlook Profiles и файлов Thunderbird через Sysmon Event ID 12/13 с корреляцией по родительскому процессу.
Источники
История обновлений статьи
- 26.08.2026 — Опубликована первая версия материала.
