Семейство: VoltStealer
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 5 дней
Первое наблюдение в текущем наборе: 21.09.2026 21:27
Последнее наблюдение в текущем наборе: 21.09.2026 21:27
Образцов в пакете: 0; IOC: 3
Поведение, распространение и защита
Что делает
VoltStealer — семейство вредоносных программ класса инфостилер для Windows. В доступном наборе доказательств отсутствует curated profile, а technical_samples пуст: текущий анализ строится на family-level сведениях о VoltStealer и свежих IOC-записях из ThreatFox. Семейство известно как инструмент сбора конфиденциальных данных с хостов Windows с возможностью извлечения учётных данных, токенов, браузерных профилей и информации из приложений. В отличие от чистых загрузчиков, ориентированных на развертывание вторичных модулей, или банковских троянов, перехватывающих транзакции, VoltStealer фокусируется на извлечении данных, которые затем передаются оператору.
Функциональные модули семейства включают сбор учётных данных из памяти процессов и файловых хранилищ, чтение браузерных профилей, извлечение токенов сессий и доступ к данным мессенджеров. Характерная обработка связана с упаковкой исполняемых файлов для обхода базовых сигнатурных проверок и использованием стандартных Windows API для доступа к системным компонентам. Антианализные механизмы могут включать проверку среды выполнения, но конкретные реализации подтверждаются только в контексте отдельных образцов.
Целевые данные: учётные записи, пароли, токены OAuth, сессии браузера, криптокошельки, данные мессенджеров и файлы конфигурации приложений. Характерная эксфильтрация — передача собранных данных на внешний сервер через HTTP/HTTPS или альтернативные протоколы.
Технический разбор образцов
В текущем наборе доказательств technical_samples пуст. Для отдельного разбора образцов нет доступных полей: формат, MIME, архитектура, размер, signature, delivery_method, tags, intelligence, yara_rules, vendor_intel и file_information не предоставлены. Без этих данных невозможно провести sample-specific анализ конкретных механизмов работы VoltStealer.
Как распространяется
Подтверждённые каналы доставки текущих образцов отсутствуют: technical_samples пуст, delivery_methods не указаны. Типичные для семейства каналы включают распространение через фишинговые письма с вложениями, заражённые сайты и торрент-трекеры. Если конкретный механизм доставки не подтверждён текущими данными, он не может быть приписан к конкретным образцам.
Как обнаружить
- Мониторинг процессов: появление исполняемых файлов вне стандартных директорий Windows с подозрительными именами или без подписи.
- Файловая активность: чтение файлов из профилей браузеров, криптокошельков и мессенджеров; запись собранных данных во временные каталоги.
- Доступ к данным приложений: обращение к файлам конфигурации, токенам OAuth и сессиям браузера через стандартные Windows API.
- Сетевые паттерны: исходящие HTTP/HTTPS запросы с нестандартными заголовками или без User-Agent; передача данных в бинарном формате.
- YARA-правила: использование правил, нацеленных на специфические сигнатуры VoltStealer, если они доступны в текущей базе.
- Поведенческие признаки: массовое чтение файлов из пользовательских директорий, доступ к файлам .json/.sqlite для извлечения токенов и сессий.
- API-вызовы: использование CreateProcess, ReadFile, VirtualAlloc для доступа к памяти процессов и сбора данных.
- Скрытие активности: попытки удаления логов или блокировки антивирусных сервисов через стандартные Windows API.
- Форматы файлов: сбор данных в JSON, SQLite, XML форматах перед отправкой.
- Процессное поведение: создание дочерних процессов для выполнения задач сбора и передачи данных.
Что делать при заражении
- Изолировать хост от сети: отключить Ethernet/Wi-Fi, остановить сетевые службы.
- Сохранить телеметрию: сделать снимок памяти, сохранить логи EDR/Windows Event Logs, скопировать файлы из профилей браузеров и криптокошельков.
- Определить затронутые данные: проверить учётные записи, токены OAuth, сессии браузера, криптокошельки и мессенджеры на предмет компрометации.
- Проверить закрепление: удалить исполняемые файлы VoltStealer из системных директорий, остановить связанные процессы, проверить автозапуск через реестр и службы Windows.
- Ротация секретов: с чистого устройства изменить пароли, отозвать активные сессии/токены, обновить ключи криптокошельков.
- Проверить вторичную нагрузку: убедиться, что нет других вредоносных процессов или файлов, связанных с VoltStealer.
- Критерий возврата хоста: вернуть систему в эксплуатацию только после подтверждения отсутствия активных процессов VoltStealer и целостности системных файлов.
- Переустановка ОС — условный вариант: уместна, если целостность системы нельзя подтвердить или есть признаки глубокой модификации системных компонентов.
Как снизить риск
- Ограничить доступ к файлам конфигурации приложений: использовать отдельные профили для каждого приложения, ограничить права доступа к директориям с токенами и сессиями.
- Мониторинг сетевых паттернов: настроить EDR/IDS на отслеживание исходящих HTTP/HTTPS запросов с нестандартными заголовками или без User-Agent.
- Защита браузерных профилей: использовать отдельные профили для каждого браузера, ограничить доступ к файлам .json/.sqlite в профилях.
- Контроль автозапуска: регулярно проверять реестр и службы Windows на предмет подозрительных записей.
- Обновление приложений: поддерживать актуальные версии браузеров, мессенджеров и криптокошельков для закрытия уязвимостей.
- Обучение пользователей: предупреждать о фишинговых письмах с вложениями и заражённых сайтах.
- Использование EDR: развернуть систему детектирования на основе поведенческих правил для VoltStealer.
- Регулярные бэкапы: создавать резервные копии критических данных, чтобы восстановить их после компрометации.
Источники
История обновлений статьи
- 22.09.2026 — Опубликована первая версия материала.
