Вредоносная программа StealC, впервые замеченная в 2023 году, продолжает привлекать внимание злоумышленников благодаря широкому набору возможностей по краже данных и выполнению дополнительных вредоносных действий. Её создатель под псевдонимом plymouth при разработке опирался на код других известных похитителей - Vidar, Raccoon, Mars и Redline. StealC продавалась на подпольных форумах XSS и BHF как мощное средство для извлечения паролей, файлов cookie, данных автозаполнения, а также информации из криптовалютных кошельков, почтовых клиентов, VPN и мессенджеров. Программа распространяется по модели вредоносного ПО как услуги (MaaS), что делает её доступной для широкого круга киберпреступников.
Описание
В начале 2025 года вышла вторая версия программы - StealC V2. Она сохранила все ключевые функции предшественника, включая кражу учётных данных браузеров, токенов сессий, данных игровых приложений, а также выполнение исполняемых файлов. Нововведения коснулись механизмов скрытности и удобства управления. В частности, разработчики добавили возможность делать снимки экрана на нескольких мониторах, запускать полезную нагрузку в форматах MSI и PowerShell, а также шифровать связь с командным сервером. Кроме того, в StealC V2 появился унифицированный сборщик файлов, управляемый командами с командного центра: злоумышленник может гибко настроить, какие документы искать на компьютере жертвы. По данным отчёта, опубликованного в мае 2025 года, программа активно развивается, а её авторы целенаправленно усложняют обнаружение защитными продуктами.
Операторская панель StealC V2 позволяет настраивать доставку различных типов файлов, фильтровать цели по географическому положению, идентификатору устройства и установленному программному обеспечению. Это превращает похититель в гибкую платформу для атак: злоумышленник может сначала украсть данные с одного компьютера, а затем использовать полученные сессии и пароли для бокового перемещения внутри сети организации. Таким образом, StealC служит не только средством кражи информации, но и начальным вектором для более серьёзных атак, включая развёртывание программ-вымогателей. После завершения сбора данных программа самоудаляется, не оставляя следов в системе, что осложняет расследование инцидента.
В июне 2025 года Microsoft совместно с Европолом и другими отраслевыми партнёрами провела операцию по подрыву инфраструктуры StealC. В рамках неё были изъяты домены и командные серверы, выданы судебные ордера на отключение критических узлов. Microsoft предоставила техническую экспертизу и аналитику для выявления серверов, используемых для приёма украденных данных. Это значимый успех для сообщества защиты, однако он не устраняет угрозу полностью. Как отмечают аналитики, создатель программы может быстро восстановить инфраструктуру на новых ресурсах, а дистрибутивы StealC продолжают распространяться на форумах. Даже компрометация одного младшего сотрудника способна поставить под удар всю компанию, поскольку украденные учётные данные дают доступ к корпоративным системам.
Эволюция StealC от первой версии ко второй демонстрирует зрелость рынка вредоносного ПО как услуги. Разработчики не просто копируют чужие наработки, а постоянно совершенствуют свой продукт, делая упор на незаметность, удобство и эффективность. Кражи браузерных данных, криптокошельков и почтовых клиентов остаются основными целями, поскольку эти сведения легко монетизировать на чёрном рынке. Версия V2 также получила улучшенную поддержку многоязычности и возможность обновления через командный сервер, что позволяет оперативно реагировать на изменения в защитных механизмах.
Для организаций этот случай подчёркивает необходимость непрерывного мониторинга угроз и своевременного обновления средств защиты. Важно не только устанавливать обновления операционных систем и приложений, но и обучать сотрудников правилам цифровой гигиены: не загружать файлы из непроверенных источников, использовать многофакторную аутентификацию и следить за подозрительной активностью в сети. Внедрение принципа наименьших привилегий и сегментация сети могут ограничить распространение атаки, если один компьютер всё же будет скомпрометирован. Несмотря на разовые успехи правоохранителей, такие похитители, как StealC, будут появляться снова, а значит, защита должна быть проактивной и многослойной.
Индикаторы компрометации
SHA256
- 57f405a79c05d01e730b08c35527262be1245fcea1c937633673073631137b3a
- e8a284e49ade54cecf95fb9f00e03ffc5270a2c8794c36d40c85243b81cf37bf
- f1daaa486a6448ed60fddd5a2bae1ebafb4d97c28cae61f9c6197ff449eb7efd
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 | import "pe" rule StealC_Stealer { meta: author = "Evelyne Diaz Araque (evadiaz@stairwell.com)" date = "2026-06-18" description = "Detects StealC V2 stealer based on builder source path and other unique identifying features." hash0 = "57f405a79c05d01e730b08c35527262be1245fcea1c937633673073631137b3a" hash1 = "e8a284e49ade54cecf95fb9f00e03ffc5270a2c8794c36d40c85243b81cf37bf" hash2 = "f1daaa486a6448ed60fddd5a2bae1ebafb4d97c28cae61f9c6197ff449eb7efd" strings: $s0 = "C:\\builder_v2\\stealc\\json.h" ascii wide $s1 = "minkernel\\crts\\ucrt\\inc\\corecrt_internal_strtox.h" ascii wide $f = "steal_" ascii wide condition: pe.is_pe and ($s0 and $s1) or (all of ($s*) and $f) } |