MaaS-стиллеры 2026: AuraStealer, ACRStealer, Amatera и Remus крадут данные
Стиллеры, работающие по модели вредоносного ПО как услуги, MaaS, предоставляют злоумышленникам доступ к вредоносному ПО по подписке, бессрочной лицензии или партнерской, аффилиатной, модели. Такой подход снижает порог входа в киберпреступность и позволяет использовать готовые инструменты для кражи данных.
Вредоносные программы этого типа обычно нацелены на учетные данные браузеров, персональные данные, криптокошельки, токены сессий, файлы cookie, содержимое буфера обмена, документы, записи и данные приложений. Операторы используют украденную информацию для компрометации учетных записей, кражи данных, вымогательства и других мошеннических действий.
Многие семейства стиллеров применяют меры противодействия анализу. Среди них обнаружение антивирусных решений, песочниц и виртуальных машин, внедрение кода в процессы, самоудаление и завершение работы при выявлении сред анализа.
Активность AuraStealer, ACRStealer и Remus Stealer
В отчете выделены AuraStealer, ACRStealer/Amatera и Remus Stealer. Все три семейства были активны в середине 2026 года и связаны с русскоязычными или постсоветскими экосистемами киберкриминала.
С 1 июня по 18 августа исследователи зафиксировали:
- 26 образцов AuraStealer;
- 397 образцов ACRStealer;
- 81 образец Amatera;
- 606 образцов Remus Stealer.
Все три семейства способны красть учетные данные браузеров и данные криптографических кошельков. Их распространение происходит через кампании социальной инженерии.
AuraStealer перешел на виртуализацию
AuraStealer впервые обнаружили в 2025 году. Вредоносная программа распространяется с использованием таких техник, как ClickFix и вредоносные короткие видеоролики.
Летом 2026 года AuraStealer начал использовать виртуализацию. Из-за этого типичный размер файлов увеличился примерно с 500 или 700 КБ до 10 МБ. Изменение также усложнило реверс-инжиниринг вредоносной программы.
ACRStealer и Amatera используют общую основу
ACRStealer относится к более старым семействам вредоносного ПО. После ребрендинга в 2022 году его существенно обновили.
Amatera появился после того, как ACRStealer прекратил принимать новых партнеров-аффилиатов в 2024 году. При этом оба семейства используют общий код, инфраструктуру и функциональность. Из-за этого их сложно различать.
Remus Stealer использует Etherhiding
Remus Stealer появился в начале 2026 года. По всей видимости, он представляет собой 64-битный вариант LummaStealer.
Вредоносная программа сохраняет характерные для Lumma черты. К ним относятся обфускация строк, техники переопределения шифрования, привязанного к приложению, и дизайн панели управления.
Отличительной особенностью Remus Stealer стало использование Etherhiding. Эта техника позволяет хранить или извлекать информацию о доменах управления через смарт-контракты Ethereum, что усложняет обнаружение и блокировку вредоносной инфраструктуры.
Каналы распространения
Remus Stealer распространяется через вредоносную рекламу, отравление поисковой оптимизации, SEO, поддельные страницы CAPTCHA, ClickFix, поддельные загрузки и перенаправление поисковых запросов.
Загрузчики, включая Ameday, Gcleaner и OffLoader, доставляют Remus с использованием этапов доставки на базе VMProtect или Go.
Кампании ClearFake и ClickFix могут применять JavaScript для размещения вредоносных команд в буфере обмена или их выполнения после взаимодействия пользователя. Злоумышленники также используют поддельные сайты программного обеспечения, контент в социальных сетях и отравленные результаты поиска, чтобы побудить жертв установить вредоносное ПО.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



