Семейство: VexxStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 09.09.2026 20:26
Последнее наблюдение в текущем наборе: 09.09.2026 20:27
Образцов в пакете: 2; IOC: 0
Поведение, распространение и защита
Что делает
VexxStealer классифицируется как инфостилер (stealer), ориентированный на извлечение конфиденциальных данных с систем под управлением Windows. В предоставленных материалах отсутствуют детализированные сведения о конкретных функциональных модулях, целевых приложениях или механизмах эксфильтрации, характерных именно для этого семейства. В связи с этим, описание функциональности ограничивается общими свойствами класса инфостилеров, которые не могут быть однозначно отнесены к VexxStealer без дополнительных подтверждений.
Типичные для данного класса вредоносные программы осуществляют сбор данных из браузеров (пароли, история, закладки), криптокошельков, файловых систем и буфера обмена. Однако для VexxStealer конкретные целевые хранилища, используемые API или библиотеки не подтверждены в текущих данных. Механизмы закрепления (persistence) и антианализа (anti-analysis) также не описаны в доступных источниках, что указывает на необходимость осторожности при атрибуции стандартных техник данного семейства.
Технический разбор образцов
Образец 1
Данный образец был впервые обнаружен 09.09.2026. В метаданных отсутствует информация о формате файла, MIME-типе, архитектуре, размере и способе доставки. Подпись (signature) идентифицирует файл как VexxStealer. Поля intelligence, yara_rules, vendor_intel и file_information пусты, что означает отсутствие поведенческих или статических индикаторов в предоставленном наборе данных. Отличий от других образцов в пакете на уровне метаданных не выявлено, так как структура данных идентична.
Образец 2
Образец зафиксирован 09.09.2026, несколько минут ранее первого. Аналогично предыдущему, отсутствуют данные о формате, архитектуре и размере. Подпись также соответствует VexxStealer. Интеллектуальные данные, YARA-правила и информация от вендоров отсутствуют. Сравнение с Образцом 1 показывает полное совпадение структуры метаданных, за исключением временных меток. Ни один из образцов не содержит поведенческих признаков, позволяющих детально разобрать внутреннюю логику или отличия в реализации.
Как распространяется
Способы доставки (delivery_method) для обоих образцов не указаны в метаданных. В связи с этим, конкретные каналы распространения текущих образцов не подтверждены. Типичные для семейства инфостилеров каналы (например, фишинговые письма, вредоносная реклама, зараженные установщики) не могут быть отнесены к VexxStealer без дополнительных данных. Рекомендуется рассматривать доставку как неизвестную до получения дополнительной телеметрии.
Как обнаружить
- Мониторинг аномальной активности процессов, читающих файлы профилей браузеров (Chrome, Firefox, Edge) и криптокошельков.
- Анализ сетевых подключений на предмет исходящих запросов к неизвестным C2-серверам, особенно в периоды пиковой активности браузера.
- Использование YARA-правил, нацеленных на сигнатуру VexxStealer, если они будут разработаны на основе будущих образцов.
- Проверка изменений в реестре и файловой системе, связанных с закреплением вредоносного ПО (например, автозагрузка через Run-ключи).
- Анализ логов EDR на предмет создания новых процессов от имени системных утилит или аномального использования API для чтения буфера обмена.
- Контроль за аномальным увеличением размера файлов в каталогах профилей пользователей, что может указывать на сбор данных.
- Мониторинг сетевых паттернов на предмет передачи данных в зашифрованном виде, характерном для эксфильтрации.
- Проверка на наличие скрытых процессов, использующих техники маскировки (например, двойное расширение файлов).
Что делать при заражении
- Изолировать зараженный хост от сети для предотвращения дальнейшей эксфильтрации данных.
- Сохранить телеметрию (логи, дампы памяти, файлы) для последующего анализа.
- Определить, какие данные могли быть скомпрометированы, исходя из типов целевых приложений (браузеры, кошельки).
- Проверить наличие закрепления вредоносного ПО в системе (реестр, автозагрузка, службы).
- Сменить все пароли и секреты, которые могли быть украдены, с чистого устройства.
- Отозвать активные сессии и токены, связанные с скомпрометированными учетными данными.
- Вернуть систему в эксплуатацию только после подтверждения отсутствия вторичных угроз и очистки от вредоносного ПО.
- Переустановка ОС является условным шагом, применимым только если целостность системы не может быть подтверждена.
Как снизить риск
- Регулярно обновлять браузеры и криптокошельки до последних версий.
- Использовать менеджер паролей с двухфакторной аутентификацией для защиты учетных данных.
- Ограничивать права пользователей на выполнение произвольных файлов в каталогах профиля.
- Внедрять EDR-решения с поведенческим анализом для детектирования аномальной активности инфостилеров.
- Проводить обучение пользователей по распознаванию фишинговых писем и вредоносных вложений.
- Использовать аппаратную изоляцию для критически важных данных (например, отдельные устройства для криптокошельков).
- Регулярно проводить аудит прав доступа и привилегий в системе.
- Внедрять политики ограничения установки программного обеспечения только из доверенных источников.
Скачать образцы
Скачать образцы можно здесь:
Просмотр скрытого контента доступен зарегистрированным пользователям!
Просмотр скрытого контента доступен зарегистрированным пользователям!
Источники
История обновлений статьи
- 10.09.2026 — Опубликована первая версия материала.
