MaaS-стиллеры 2026: AuraStealer, ACRStealer, Amatera и Remus крадут данные

Стиллеры, работающие по модели вредоносного ПО как услуги, MaaS, предоставляют злоумышленникам доступ к вредоносному ПО по подписке, бессрочной лицензии или партнерской, аффилиатной, модели. Такой подход снижает порог входа в киберпреступность и позволяет использовать готовые инструменты для кражи данных.

Вредоносные программы этого типа обычно нацелены на учетные данные браузеров, персональные данные, криптокошельки, токены сессий, файлы cookie, содержимое буфера обмена, документы, записи и данные приложений. Операторы используют украденную информацию для компрометации учетных записей, кражи данных, вымогательства и других мошеннических действий.

Многие семейства стиллеров применяют меры противодействия анализу. Среди них обнаружение антивирусных решений, песочниц и виртуальных машин, внедрение кода в процессы, самоудаление и завершение работы при выявлении сред анализа.

Активность AuraStealer, ACRStealer и Remus Stealer

В отчете выделены AuraStealer, ACRStealer/Amatera и Remus Stealer. Все три семейства были активны в середине 2026 года и связаны с русскоязычными или постсоветскими экосистемами киберкриминала.

С 1 июня по 18 августа исследователи зафиксировали:

  • 26 образцов AuraStealer;
  • 397 образцов ACRStealer;
  • 81 образец Amatera;
  • 606 образцов Remus Stealer.

Все три семейства способны красть учетные данные браузеров и данные криптографических кошельков. Их распространение происходит через кампании социальной инженерии.

AuraStealer перешел на виртуализацию

AuraStealer впервые обнаружили в 2025 году. Вредоносная программа распространяется с использованием таких техник, как ClickFix и вредоносные короткие видеоролики.

Летом 2026 года AuraStealer начал использовать виртуализацию. Из-за этого типичный размер файлов увеличился примерно с 500 или 700 КБ до 10 МБ. Изменение также усложнило реверс-инжиниринг вредоносной программы.

ACRStealer и Amatera используют общую основу

ACRStealer относится к более старым семействам вредоносного ПО. После ребрендинга в 2022 году его существенно обновили.

Amatera появился после того, как ACRStealer прекратил принимать новых партнеров-аффилиатов в 2024 году. При этом оба семейства используют общий код, инфраструктуру и функциональность. Из-за этого их сложно различать.

Remus Stealer использует Etherhiding

Remus Stealer появился в начале 2026 года. По всей видимости, он представляет собой 64-битный вариант LummaStealer.

Вредоносная программа сохраняет характерные для Lumma черты. К ним относятся обфускация строк, техники переопределения шифрования, привязанного к приложению, и дизайн панели управления.

Отличительной особенностью Remus Stealer стало использование Etherhiding. Эта техника позволяет хранить или извлекать информацию о доменах управления через смарт-контракты Ethereum, что усложняет обнаружение и блокировку вредоносной инфраструктуры.

Каналы распространения

Remus Stealer распространяется через вредоносную рекламу, отравление поисковой оптимизации, SEO, поддельные страницы CAPTCHA, ClickFix, поддельные загрузки и перенаправление поисковых запросов.

Загрузчики, включая Ameday, Gcleaner и OffLoader, доставляют Remus с использованием этапов доставки на базе VMProtect или Go.

Кампании ClearFake и ClickFix могут применять JavaScript для размещения вредоносных команд в буфере обмена или их выполнения после взаимодействия пользователя. Злоумышленники также используют поддельные сайты программного обеспечения, контент в социальных сетях и отравленные результаты поиска, чтобы побудить жертв установить вредоносное ПО.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: