Семейство: SVCStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 25.08.2026 19:02
Последнее наблюдение в текущем наборе: 26.08.2026 00:55
Образцов в пакете: 2; IOC: 0
Поведение, распространение и защита
Что делает
SVCStealer зарегистрирован в MalwareBazaar как инфостилер для платформы Windows. На текущий момент доступны два образца, несущих только сигнатуру «SVCStealer»; файловый формат, архитектура, размер, функциональные модули и поведенческие артефакты в открытых метаданных не раскрыты. Curated-профиль семейства отсутствует, поэтому разбор строится на уровне класса stealer с явным указанием границ подтверждения.
По классу Windows-инфостилер предназначен для несанкционированного сбора и эксфильтрации данных с заражённого хоста. Типичный набор целей включает сохранённые учётные данные браузеров, cookie-файлы, сессии мессенджеров, данные криптокошельков и системную информацию. Ни одно из перечисленных направлений не подтверждено для SVCStealer в текущем пакете evidence; указание остаётся на уровне класса.
Механизмы упаковки, антианализа, закрепления и каналы C2 в доступных данных отсутствуют. Название «SVC» в сигнатуре может указывать на связь с Windows-службами либо на внутренний кодовый идентификатор автора, однако без дополнительных артефактов это предположение не верифицируется и приводится исключительно как гипотеза.
Технический разбор образцов
Оба образца объединяет крайне скудный набор метаданных: единственное заполненное поле — сигнатура SVCStealer. Формат файла, MIME-тип, архитектура, размер, страна происхождения, метод доставки, теги, YARA-совпадения, vendor-вердикты и блок file_information пусты для каждого из них. Ниже приведены индивидуальные наблюдения.
Образец 1
- Сигнатура: SVCStealer.
- Первая регистрация: 25 августа 2026 г., 21:55 UTC.
Наблюдения:
- Файл атрибутирован исключительно по сигнатуре MalwareBazaar; никаких дополнительных метаданных, позволяющих определить формат исполняемого тела или способ упаковки, не приложено.
- Отсутствие YARA-совпадений и vendor-вердиктов означает, что на момент публикации образец не был классифицирован сторонними движками либо не попал в их базы.
- Вечерняя временна́я метка (21:55 UTC) при отсутствии данных об операторе не позволяет сделать вывод о часовом поясе источника; возможна как ручная, так и автоматизированная загрузка.
- Образец зарегистрирован вторым в течение суток, что может указывать на итеративную публикацию сборки, но не подтверждено метаданными.
Образец 2
- Сигнатура: SVCStealer.
- Первая регистрация: 25 августа 2026 г., 16:02 UTC.
Наблюдения:
- Более ранняя временна́я метка (16:02 UTC) в сочетании с появлением второго образца тем же днём допускает гипотезу о серии загрузок одним оператором или автоматизированном цикле сборки; верификация невозможна без дополнительных полей.
- Как и для Образца 1, технические атрибуты PE-заголовка, скриптового тела или архивной оболочки не раскрыты — классификация «stealer» опирается только на сигнатуру и malware_type.
- Полное отсутствие intelligence-блоков не позволяет построить даже эвристический поведенческий профиль; никаких строк, импортов или секций в evidence не зафиксировано.
Отличие между образцами: единственное различающееся поле — временна́я метка регистрации (разница ≈ 5 ч 53 мин). По всем остальным доступным атрибутам файлы неразличимы.
Как распространяется
Подтверждённые каналы доставки для обоих образцов отсутствуют: поле delivery_method не заполнено, теги и source-метаданные не содержат указаний на вектор распространения.
На уровне класса Windows-инфостилеров типичными каналами являются фишинговые вложения (архивы, документы с макросами), загрузчики-дропперы, вредоносные ссылки в мессенджерах и компрометация легитимного ПО. Ни один из этих векторов не подтверждён для SVCStealer в текущем пакете данных; утверждать конкретный механизм распространения преждевременно.
Как обнаружить
Из-за скудности подтверждённых артефактов детектирование строится преимущественно на поведенческих эвристиках класса infostealer:
- EDR / процессный мониторинг. Фиксируйте процессы, которые в короткий промежуток времени читают файлы из каталогов
%LOCALAPPDATA%\Google\Chrome\User Data,%APPDATA%\Mozilla\Firefox\Profiles,%LOCALAPPDATA%\Microsoft\Edge\User Data, а также из папок криптокошельков и мессенджеров.
- Доступ к хранилищам учётных данных. Чтение
Login Data,Cookies,Web Data(SQLite-файлы браузеров) иLocal State(содержит DPAPI-ключ мастер-пароля) нетипичным процессом — сильный индикатор.
- Контроль DPAPI. Массовые вызовы
CryptUnprotectDataиз одного процесса за короткий интервал — характерный признак извлечения браузерных секретов.
- Сетевая активность. POST-запросы с архивированным телом (ZIP/RAR) на нестандартные порты или недавно зарегистрированные домены без предшествующей DNS-истории.
- Файловая активность. Создание временных архивов в
%TEMP%или%APPDATA%с последующим удалением сразу после отправки.
- Аудит служб. Если название «SVC» отражает реальный механизм закрепления, отслеживайте создание или модификацию записей в
HKLM\SYSTEM\CurrentControlSet\Servicesподозрительными процессами.
- Сигнатурный поиск. Публичные YARA-правила для SVCStealer в evidence не зафиксированы. При появлении образцов с известным форматом рекомендуется составить правила по уникальным строкам и структуре PE/скрипта.
Что делать при заражении
- Изоляция. Немедленно отключите хост от сети (физически или через NAC/VLAN), чтобы прервать возможную эксфильтрацию.
- Сохранение телеметрии. Зафиксируйте дамп памяти, список процессов, сетевые соединения и журналы событий Windows до каких-либо изменений.
- Определение затронутых данных. Проверьте, к каким каталогам браузеров, мессенджеров и криптокошельков обращался подозрительный процесс. Составьте перечень потенциально скомпрометированных учётных записей и токенов.
- Ротация секретов. С чистого устройства смените пароли всех учётных записей, данные которых хранились на заражённом хосте. Отозвите активные сессии, API-ключи, токены OAuth и seed-фразы кошельков.
- Проверка закрепления. Просканируйте автозагрузку, планировщик задач, реестр служб и WMI-подписки на предмет вторичной нагрузки или персистентности.
- Анализ соседних хостов. Если стилер мог распространяться горизонтально, проверьте другие машины в том же сегменте.
- Возврат в эксплуатацию. Только после подтверждения отсутствия персистентных артефактов и полной ротации секретов. Если целостность системы не может быть верифицирована, рассмотрите переустановку ОС как крайний вариант.
Как снизить риск
- Ограничение доступа к хранилищам браузеров. Используйте политики AppLocker / WDAC, запрещающие неавторизованным процессам чтение каталогов
User Dataбраузеров и файловLocal State.
- Сегментация и контроль исходящего трафика. Блокируйте через proxy/DLP отправку архивных тел на некаталогизированные внешние ресурсы, особенно на нестандартные порты.
- Отключение макросов и фильтрация вложений. Запретите выполнение макросов из интернета; фильтруйте входящие архивы и документы на уровне почтового шлюза.
- Хранение секретов вне браузера. Переведите критичные учётные данные в аппаратные менеджеры паролей или корпоративные vault-решения, минимизируя объём информации в локальных SQLite-файлах.
- Алерты на аномалии DPAPI. Настройте EDR-правила на превышение порога вызовов
CryptUnprotectDataиз одного процесса за единицу времени.
- Регулярное обновление сигнатурных баз. Убедитесь, что EDR и антивирус получают актуальные определения, включая свежие записи по семейству SVCStealer.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 26.08.2026 — Опубликована первая версия материала.
