В августе 2026 года аналитическая компания CYFIRMA опубликовала данные о распространении вредоносной программы Umbral Stealer. Программа относится к классу инфостилеров - она незаметно проникает на компьютер жертвы и собирает ценную информацию, хранящуюся на устройстве. Угроза в первую очередь затрагивает сотрудников организаций, которые используют рабочие станции для доступа к финансовым сервисам, корпоративным системам и криптовалютным счетам.
Описание
По данным CYFIRMA, Umbral Stealer нацелен на кражу разнообразных цифровых активов: паролей, банковских реквизитов, данных криптовалютных кошельков и других конфиденциальных сведений. Вредоносная программа использует методы, характерные для современных стилеров: она автоматически собирает информацию из браузеров, почтовых клиентов и специализированных приложений. Особый интерес злоумышленников вызывают криптовалютные кошельки, поскольку доступ к ним позволяет напрямую выводить средства.
Исследование CYFIRMA показало, что Umbral Stealer действует целенаправленно. Вместо массовых рассылок вредоносных вложений атакующие отбирают инфраструктуру, которая позволяет получить максимальную выгоду от каждого зараженного устройства. Программа проверяет характеристики компьютера, чтобы понять, насколько ценными могут оказаться данные пользователя. Если система не представляет интереса, вредонос может завершить работу без следа. Это делает атаку малозаметной и снижает шансы на обнаружение традиционными средствами защиты.
Важным аспектом является тот факт, что один скомпрометированный рабочий компьютер способен открыть доступ к множеству сервисов одновременно. Сотрудники часто используют одни и те же учетные данные для корпоративных порталов, банков, криптобирж и других платформ. Даже если стилер извлекает один набор паролей, этого может оказаться достаточно для доступа к десяткам систем, включая высокопривилегированные бизнес-аккаунты. Как следствие, растет риск не только прямого хищения средств, но и дальнейших атак через взломанные корпоративные каналы.
Аналитики CYFIRMA отмечают, что Umbral Stealer активно использует легитимные сервисы для управления зараженными машинами и отправки похищенных данных. Внешне такая активность сложно отличима от обычного трафика, поэтому стандартные межсетевые экраны часто пропускают ее. Кроме того, вредоносная программа применяет системные запросы, которые обычно не вызывают подозрений у средств мониторинга. Это создает дополнительные сложности для служб информационной безопасности.
Для защиты от Umbral Stealer эксперты рекомендуют организациям пересмотреть подходы к контролю за конечными точками. Прежде всего, необходимо внедрить системы мониторинга, способные выявлять подозрительное поведение программ, а не только известные вредоносные образцы. Важно регулярно обновлять операционные системы и программное обеспечение, чтобы закрывать уязвимости, через которые стилер может проникнуть в систему. Следует также усилить контроль за доступом к финансовым и криптовалютным аккаунтам, используя двухфакторную аутентификацию и отдельные пароли для каждого сервиса.
Отдельное внимание стоит уделить политике хранения корпоративных данных на личных устройствах и рабочих станциях. Если сотрудник держит ключи от криптокошелька или логины от важных систем в файлах на компьютере, риск кражи резко возрастает. Компаниям рекомендуется проводить периодические проверки, выявляющие устройства, которые могут содержать чувствительную информацию. В случае обнаружения признаков заражения необходимо немедленно менять все пароли, связанные с взломанным компьютером, и проводить тщательное расследование инцидента.
Umbral Stealer представляет собой очередной шаг в эволюции программ-похитителей данных. Атакующие все более избирательно подходят к выбору жертв, делая ставку на качество, а не на количество. Для бизнеса это означает, что недооценка угрозы со стороны инфостилеров может привести к серьезным финансовым потерям и утечкам конфиденциальной информации. Только комплексный подход, сочетающий технические средства защиты, обучение персонала и строгие политики доступа, способен снизить риски, связанные с такими угрозами.
Индикаторы компрометации
SHA256
- 90d78c79fed001f3568b4d4bc7618bd91258c0a8425c9d2d278f7ffa4c9a557a
YARA
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 | rule UmbralStealer_v1_3 { meta: description = "Detects Umbral Stealer v1.3 based on identified sample characteristics" author = "CYFIRMA" date = "2026-08-11" strings: $hash = "90d78c79fed001f3568b4d4bc7618bd91258c0a8425c9d2d278f7ffa4c9a557a" $family = "Umbral Stealer" $version = "v1.3" $payload = "Payload for Umbral Stealer" $wallet1 = "Electrum" $wallet2 = "Exodus" $wallet3 = "Jaxx" $wmi = "csproduct get uuid" $hosting = "ip-api.com/line/?fields=hosting" $discord = "discord.com/api/webhooks/" $mutex = "wE5p43lYJeQTllHUajMk" condition: uint16(0) == 0x5A4D and ( $hash or ( 2 of ($family, $version, $payload) and 2 of ($wallet*) and 2 of ($wmi, $hosting, $discord, $mutex) ) ) } |