VexxStealer: технический профиль Windows-инфостилера

Семейство: VexxStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 09.09.2026 20:26
Последнее наблюдение в текущем наборе: 09.09.2026 20:27
Образцов в пакете: 2; IOC: 0

Поведение, распространение и защита​


Что делает

VexxStealer классифицируется как инфостилер (stealer), ориентированный на извлечение конфиденциальных данных с систем под управлением Windows. В предоставленных материалах отсутствуют детализированные сведения о конкретных функциональных модулях, целевых приложениях или механизмах эксфильтрации, характерных именно для этого семейства. В связи с этим, описание функциональности ограничивается общими свойствами класса инфостилеров, которые не могут быть однозначно отнесены к VexxStealer без дополнительных подтверждений.

Типичные для данного класса вредоносные программы осуществляют сбор данных из браузеров (пароли, история, закладки), криптокошельков, файловых систем и буфера обмена. Однако для VexxStealer конкретные целевые хранилища, используемые API или библиотеки не подтверждены в текущих данных. Механизмы закрепления (persistence) и антианализа (anti-analysis) также не описаны в доступных источниках, что указывает на необходимость осторожности при атрибуции стандартных техник данного семейства.

Технический разбор образцов

Образец 1

Данный образец был впервые обнаружен 09.09.2026. В метаданных отсутствует информация о формате файла, MIME-типе, архитектуре, размере и способе доставки. Подпись (signature) идентифицирует файл как VexxStealer. Поля intelligence, yara_rules, vendor_intel и file_information пусты, что означает отсутствие поведенческих или статических индикаторов в предоставленном наборе данных. Отличий от других образцов в пакете на уровне метаданных не выявлено, так как структура данных идентична.

Образец 2

Образец зафиксирован 09.09.2026, несколько минут ранее первого. Аналогично предыдущему, отсутствуют данные о формате, архитектуре и размере. Подпись также соответствует VexxStealer. Интеллектуальные данные, YARA-правила и информация от вендоров отсутствуют. Сравнение с Образцом 1 показывает полное совпадение структуры метаданных, за исключением временных меток. Ни один из образцов не содержит поведенческих признаков, позволяющих детально разобрать внутреннюю логику или отличия в реализации.

Как распространяется

Способы доставки (delivery_method) для обоих образцов не указаны в метаданных. В связи с этим, конкретные каналы распространения текущих образцов не подтверждены. Типичные для семейства инфостилеров каналы (например, фишинговые письма, вредоносная реклама, зараженные установщики) не могут быть отнесены к VexxStealer без дополнительных данных. Рекомендуется рассматривать доставку как неизвестную до получения дополнительной телеметрии.

Как обнаружить

  1. Мониторинг аномальной активности процессов, читающих файлы профилей браузеров (Chrome, Firefox, Edge) и криптокошельков.
  2. Анализ сетевых подключений на предмет исходящих запросов к неизвестным C2-серверам, особенно в периоды пиковой активности браузера.
  3. Использование YARA-правил, нацеленных на сигнатуру VexxStealer, если они будут разработаны на основе будущих образцов.
  4. Проверка изменений в реестре и файловой системе, связанных с закреплением вредоносного ПО (например, автозагрузка через Run-ключи).
  5. Анализ логов EDR на предмет создания новых процессов от имени системных утилит или аномального использования API для чтения буфера обмена.
  6. Контроль за аномальным увеличением размера файлов в каталогах профилей пользователей, что может указывать на сбор данных.
  7. Мониторинг сетевых паттернов на предмет передачи данных в зашифрованном виде, характерном для эксфильтрации.
  8. Проверка на наличие скрытых процессов, использующих техники маскировки (например, двойное расширение файлов).

Что делать при заражении

  1. Изолировать зараженный хост от сети для предотвращения дальнейшей эксфильтрации данных.
  2. Сохранить телеметрию (логи, дампы памяти, файлы) для последующего анализа.
  3. Определить, какие данные могли быть скомпрометированы, исходя из типов целевых приложений (браузеры, кошельки).
  4. Проверить наличие закрепления вредоносного ПО в системе (реестр, автозагрузка, службы).
  5. Сменить все пароли и секреты, которые могли быть украдены, с чистого устройства.
  6. Отозвать активные сессии и токены, связанные с скомпрометированными учетными данными.
  7. Вернуть систему в эксплуатацию только после подтверждения отсутствия вторичных угроз и очистки от вредоносного ПО.
  8. Переустановка ОС является условным шагом, применимым только если целостность системы не может быть подтверждена.

Как снизить риск

  1. Регулярно обновлять браузеры и криптокошельки до последних версий.
  2. Использовать менеджер паролей с двухфакторной аутентификацией для защиты учетных данных.
  3. Ограничивать права пользователей на выполнение произвольных файлов в каталогах профиля.
  4. Внедрять EDR-решения с поведенческим анализом для детектирования аномальной активности инфостилеров.
  5. Проводить обучение пользователей по распознаванию фишинговых писем и вредоносных вложений.
  6. Использовать аппаратную изоляцию для критически важных данных (например, отдельные устройства для криптокошельков).
  7. Регулярно проводить аудит прав доступа и привилегий в системе.
  8. Внедрять политики ограничения установки программного обеспечения только из доверенных источников.

Скачать образцы​


Скачать образцы можно здесь:

Просмотр скрытого контента доступен зарегистрированным пользователям!


Просмотр скрытого контента доступен зарегистрированным пользователям!


Источники​


  1. MalwareBazaar — VexxStealer

История обновлений статьи​


  • 10.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ