StrelaStealer: Windows-инфостилер учётных данных почтовых клиентов — модули, детектирование и реагирование

Семейство: StrelaStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 26.08.2026 12:09
Последнее наблюдение в текущем наборе: 26.08.2026 12:09
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает

StrelaStealer — целевой инфостилер для Windows, основная задача которого состоит в извлечении сохранённых учётных данных из настольных почтовых клиентов. В отличие от универсальных стилеров, охватывающих десятки браузеров и криптокошельков, данное семейство сфокусировано на узком наборе приложений: Microsoft Outlook и Mozilla Thunderbird. Такая специализация указывает на интерес оператора к корпоративной и деловой переписке, а не к массовому сбору паролей.

Ядро реализации написано на Go, что обеспечивает статическую компиляцию в единый PE-исполняемый файл без внешних зависимостей от runtime-библиотек. Это упрощает доставку и затрудняет анализ в песочницах, ожидающих подгрузки динамических модулей.

Функциональные модули семейства (по совокупности открытых исследований и данных Malpedia):

  • Модуль Outlook. Читает учётные записи из реестра Windows (ветка, связанная с профилями MAPI), извлекает строки подключения и пароли, защищённые механизмом DPAPI. Для дешифрования вызывает CryptUnprotectData из crypt32.dll в контексте текущего пользователя.
  • Модуль Thunderbird. Обращается к файлу logins.json и базе key4.db в профиле пользователя Thunderbird (типичный путь %APPDATA%\Thunderbird\Profiles\). Пароли расшифровываются через NSS-библиотеку, входящую в состав клиента.
  • Модуль эксфильтрации. Собранные данные упаковываются и передаются на инфраструктуру оператора. В различных кампаниях наблюдались каналы отправки через SMTP-реле и HTTP(S)-запросы; конкретный транспорт зависит от сборки.
  • Антианализ. Отдельные сборки содержат проверки на виртуальные среды и отладчики; глубина и набор техник варьируются от кампании к кампании.

Закрепление в системе не является основной целью: стилер рассчитан на однократное выполнение в рамках цепочки доставки. В некоторых кампаниях фиксировалось создание задач планировщика или записей автозагрузки для повторного запуска при неудачной эксфильтрации, однако это не относится к базовой функциональности.

Технический разбор образцов

В текущем пакете доказательств индивидуальные технические образцы отсутствуют. Разбор на уровне конкретного PE-файла, его секций, импортов, строк и YARA-совпадений для данной публикации не приводится.

Из доступных данных ThreatFox зафиксирован один свежий IOC типа «домен», классифицированный как инфраструктура доставки полезной нагрузки (payload_delivery). Это подтверждает, что семейство продолжает распространяться через выделенные серверы размещения, однако без привязки к конкретному исполняемому файлу детальный sample-level анализ невозможен.

При появлении образцов в последующих публикациях разбор будет дополнен анализом секций, импортов crypt32.dll / advapi32.dll, структурой Go-бинария и совпадениями с публичными YARA-правилами.

Как распространяется

Подтверждённый канал для текущей волны: домен-распределитель, зарегистрированный в ThreatFox с категорией payload_delivery. Конкретный механизм загрузки (прямое скачивание, редирект, вложение) по имеющимся данным не детализирован.

Типичные для семейства каналы доставки, известные по открытым исследованиям предыдущих кампаний:

  • Фишинговые электронные письма с вложениями в форматах .lnk, .iso, .zip, содержащими исполняемый файл или скрипт-загрузчик.
  • Использование легитимных облачных хранилищ и компрометированных веб-ресурсов для размещения второй стадии.
  • В ряде кампаний первая стадия представляла собой JavaScript- или PowerShell-скрипт, извлекающий основной PE из архива.

Для текущей записи способ первоначального попадания на хост не подтверждён; утверждать конкретный вектор преждевременно.

Как обнаружить

  1. EDR / Sysmon. Обращение процесса к веткам реестра HKCU\Software\Microsoft\Office\*\Outlook\Profiles и к файлам %APPDATA%\Thunderbird\Profiles\*\logins.json, key4.db в течение короткого интервала после запуска неизвестного PE.
  2. Вызовы DPAPI. Массовые обращения к CryptUnprotectData из процесса, не являющегося outlook.exe, thunderbird.exe или системным сервисом. Мониторинг через ETW-провайдер Microsoft-Windows-DPAPI.
  3. Файловая активность. Чтение файлов профиля Thunderbird и кустов реестра Outlook процессом с нетипичным именем, запущенным из каталога загрузок, временных папок или смонтированного ISO-образа.
  4. Сетевые паттерны. Исходящие SMTP-соединения или HTTP POST-запросы с телом небольшого объёма (несколько килобайт) из процесса, не являющегося почтовым клиентом. Обращение к свежезарегистрированным доменам без истории репутации.
  5. YARA / статические сигнатуры. Публичные правила для Go-бинарей StrelaStealer ориентируются на характерные строки имён функций Go-пакетов, специфичные константы путей Thunderbird и Outlook, а также на структуру секций, типичную для go build под Windows.
  6. Поведение почтовых клиентов. Аномальные запросы к хранилищу учётных данных Windows Credential Manager со стороны стороннего процесса.
  7. Анализ памяти. В дампе процесса Go-бинария обнаруживаются строки с путями к logins.json, key4.db, ключевыми словами MAPI-профилей до их обработки.

Что делать при заражении

  1. Изоляция. Немедленно отключить хост от сети (физически или через NAC/VLAN), не выключая питание, чтобы сохранить содержимое памяти и активные сетевые сессии для форензики.
  2. Фиксация телеметрии. Снять дамп памяти процесса, сохранить журналы Sysmon/EDR, события Windows Security (4688, 4663), логи почтового клиента. Зафиксировать временную метку первого подозрительного запуска.
  3. Определение затронутых данных. Установить, какие учётные записи Outlook/Thunderbird были доступны на хосте. Проверить, содержат ли они корпоративные SMTP/IMAP/Exchange-пароли, токены OAuth, сохранённые пароли приложений.
  4. Ротация секретов. С чистого устройства сменить пароли всех учётных записей, хранившихся в затронутых почтовых клиентах. Отозвать активные сессии Exchange/Microsoft 365, перегенерировать app-passwords и OAuth-токены. При использовании MFA — проверить, не были ли добавлены доверенные устройства злоумышленником.
  5. Проверка закрепления. Просканировать задачи планировщика, ключи автозагрузки (Run, RunOnce), службы и WMI-подписки на предмет артефактов, оставленных загрузчиком или повторным запуском стилера.
  6. Поиск вторичной нагрузки. Убедиться, что стилер не загружал дополнительных модулей. Проверить исходящие соединения за период активности.
  7. Оценка целостности. Если подтверждено выполнение произвольного кода за пределами стилера или невозможно исключить наличие руткита, хост выводится из эксплуатации до переустановки ОС. В противном случае после очистки и ротации секретов допустим возврат под усиленный мониторинг.
  8. Уведомление. Передать инцидент в SOC/CERT организации; при компрометации корпоративной почты — инициировать проверку журнала доступа к ящикам за ретроспективный период.

Как снизить риск

  • Фильтрация вложений. Блокировать на почтовом шлюзе исполняемые файлы внутри архивов и образов (.exe, .dll, .lnk, .iso, .img), а также скрипты .js, .ps1, .vbs в архивах. Это перекрывает основной исторический вектор StrelaStealer.
  • Ограничение DPAPI-доступа. Через EDR-политики алертить на вызов CryptUnprotectData из процессов, не входящих в белый список почтовых клиентов и системных сервисов.
  • Контроль монтирования образов. Запретить или ограничить автоматическое монтирование ISO/VHD из почтовых вложений через GPO или AppLocker/WDAC.
  • Сегментация и исходящий трафик. Ограничить прямые SMTP-соединения с рабочих станций; разрешить только через корпоративный реле. Мониторить HTTP POST на свежезарегистрированные домены.
  • Хранение паролей. По возможности перевести почтовые клиенты на современные методы аутентификации (OAuth 2.0, Modern Auth для Exchange Online), при которых пароль не хранится локально в расшифровываемом виде.
  • Обучение пользователей. Целевые фишинг-симуляции с акцентом на вложения-архивы и ISO-образы; разъяснение риска двойного расширения файлов.
  • Мониторинг реестра и профилей. Включить аудит чтения ключей Outlook Profiles и файлов Thunderbird через Sysmon Event ID 12/13 с корреляцией по родительскому процессу.

Источники​


  1. ThreatFox — IOC StrelaStealer
  2. Malpedia — StrelaStealer

История обновлений статьи​


  • 26.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ