SOC Prime Bias: High

28 Aug 2026 06:56 UTC

Як Інфостілерcи Підживлюють Економіку Malware-as-a-Service

Author Photo
SOC Prime Team linkedin icon Стежити
Як Інфостілерcи Підживлюють Економіку Malware-as-a-Service
shield icon

Detection stack

  • AIDR
  • Alert
  • ETL
  • Query

Резюме

Зловмисники все частіше приймають моделі Malware-as-a-Service (MaaS) для розповсюдження сімейств інфостілерів, таких як AuraStealer, ACRStealer та RemusStealer. Ці інструменти призначені для крадіжки чутливої інформації, такої як облікові дані, криптовалютні гаманці та токени сесій з компрометованих пристроїв. Модель знижує бар’єр для входу для кіберзлочинців, пропонуючи готове до використання шкідливе ПО через підписку та афілійовані послуги.

Дослідження

Дослідники ReversingLabs проаналізували декілька зразків інфостілерів, що спостерігалися між червнем і серпнем 2026 року. Дослідження вивчало еволюцію технік віртуалізації AuraStealer, ребрендинг ACRStealer як Amatera, та появу RemusStealer як 64-розрядної варіації LummaStealer, що використовує EtherHiding для зв’язку з C2.

Захист

Користувачі повинні залишатися обережними щодо небажаних технічних інструкцій, підроблених запитів reCAPTCHA та підозрілих посилань на відео в соціальних мережах. Організації повинні розгорнути надійні EDR/AV рішення та стежити за техніками соціальної інженерії, такими як ClickFix та ClearFake. Важливо підтримувати сильну видимість у цілісності файлів та поведінці процесів для виявлення розвинених технік ухилення, зокрема hollowing процесів.

Реакція

Якщо виявлено активність інфостілерів, уражені хости слід негайно ізолювати, щоб запобігти подальшій ексфільтрації даних. Відповідачі повинні виконати аналіз пам’яті, щоб виявити ін’єкцію процесів або діяльність з hollowing. Усі облікові дані, доступні з компрометованої системи, повинні бути скинуті, а початковий вектор інфікування, включно з SEO отруєнням або malvertising, розслідувано.

Потік атаки

Ми все ще оновлюємо цю частину.

Виявлення

Підозрілий Command and Control за незвичним запитом DNS Top Level Domain (TLD) (via dns)

Команда SOC Prime
27 серпня 2026

Підозріле завантаження файлів за прямою IP-адресою (via proxy)

Команда SOC Prime
27 серпня 2026

Індикатори компрометації (HashSha256) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service Частина 5

Правила AI команди SOC Prime
27 серпня 2026

Індикатори компрометації (HashSha256) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service Частина 4

Правила AI команди SOC Prime
27 серпня 2026

Індикатори компрометації (HashSha256) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service Частина 3

Правила AI команди SOC Prime
27 серпня 2026

Індикатори компрометації (HashSha256) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service Частина 2

Правила AI команди SOC Prime
27 серпня 2026

Індикатори компрометації (HashSha256) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service Частина 1

Правила AI команди SOC Prime
27 серпня 2026

Індикатори компрометації (HashSha1) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service

Правила AI команди SOC Prime
27 серпня 2026

Індикатори компрометації (SourceIP) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service

Правила AI команди SOC Prime
27 серпня 2026

Індикатори компрометації (DestinationIP) для виявлення: Інфостілери підкреслюють тренд malware-as-a-service

Правила AI команди SOC Prime
27 серпня 2026

Виявлення AuraStealer і Remus Stealer C2 Communication [Windows Network Connection]

Правила AI команди SOC Prime
27 серпня 2026

Виявлення injektions та hollowing процесів інфостілерами [Windows Process Creation]

Правила AI команди SOC Prime
27 серпня 2026

Виконання симуляції

Попередня умова: Телеметрія та перевірка базових показників повинна була бути пройдена.

Обґрунтування: Цей розділ містить детальні відомості про точне виконання техніки супротивника (TTP), призначеної для виклику правила виявлення. Команди та наратив повинні прямо відображати ідентифіковані TTP та намагатися генерувати точну телеметрію, очікувану логікою виявлення. Абстрактні або нерелевантні приклади призводять до помилкової діагностики.

  • Наратив атаки та команди: Супротивник успішно розгорнув інфостілер на робочій станції. Щоб ексфільтрувати викрадені облікові дані та метадані системи, шкідливе ПЗ намагається досягти своєї інфраструктури управління та контролю (C2). Зловмисник використовує домен aimemtools.cfd для встановлення з’єднання. Додатково, щоб сховати інструкції в транзакціях блокчейну, шкідливе ПЗ виконує пошук/з’єднання із ethereum.org. Ці дії спрямовані на активацію специфічних шаблонів доменів та URL, визначених у логіці виявлення.

  • Скрипт повторного тестування:

    # Cкрипт симуляції: AuraStealer/Remus Stealer C2 Simulation
    # Цей скрипт моделює мережеві з'єднання з доменами, зазначеними у правилі Sigma.
    
    Write-Host "[+] Початок симуляції C2 комунікації..." -ForegroundColor Cyan
    
    # 1. Моделювати з'єднання з доменом AuraStealer/Remus Stealer
    Write-Host "[+] Спроба з'єднання з зловмисним доменом: aimemtools.cfd" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "http://aimemtools.cfd" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] З'єднання не вдалося (очікувано, якщо домен перенапрямлено), але телеметрія повинна бути згенерована." -ForegroundColor Gray
    }
    
    # 2. Моделювати з'єднання з Ethereum для C2 через Smart Contract
    Write-Host "[+] Спроба з'єднання з ethereum.org для замаскованого C2" -ForegroundColor Yellow
    try {
        Invoke-WebRequest -Uri "https://ethereum.org/smart-contract-api" -UseBasicParsing -TimeoutSec 5
    } catch {
        Write-Host "[!] З'єднання не вдалося (очікувано), але телеметрія повинна бути згенерована." -ForegroundColor Gray
    }
    
    Write-Host "[+] Симуляція завершена." -ForegroundColor Cyan
  • Команди очищення:

    # Симуляційний скрипт не вносить стійких змін.
    # Очищення не потрібне.
    Write-Host "[+] Очищення завершено: артефактів не залишилося." -ForegroundColor Green