Группа компаний «Солар» проанализировала новый вредонос Santa Stealer, предназначенный для массовой кражи учётных данных, криптовалютных активов и корпоративной информации. Первая атака на российское промышленное предприятие была зафиксирована в марте 2026 года. Злоумышленники убедили сотрудника перейти на фишинговый сайт и выполнить команду под видом проверки капчи от Cloudflare. Доставка стилера осуществлялась через Go-дроппер, который запускал код только в памяти процесса, не записывая файлы на диск, что затрудняет его обнаружение стандартными антивирусами. При этом функция самоликвидации на системах в странах СНГ намеренно отключена — кампания нацелена именно на российские организации, пишет ТАСС.
Стилер в первую очередь охотится за браузерными данными: логинами, паролями и файлами cookie, а также активно ищет информацию, связанную с криптовалютными кошельками и их расширениями. Эксперты центра киберугроз Solar 4RAYS изучили панель управления Santa Stealer и пришли к выводу, что вокруг него выстроен полноценный преступный бизнес: вредонос распространяется по модели Malware-as-a-Service (MaaS) с гибкой тарификацией и возможностью кастомизации. В новой версии появилась функция туннелирования трафика через Cloudflare WARP/WireGuard, которая скрывает реальный адрес командного сервера внутри легитимных UDP-пакетов. Резервный канал связи организован через страницы в Telegram и Mastodon, откуда стилер получает новые домены хакеров.
Аналитик Solar 4RAYS Никита Прямухин отметил, что Santa Stealer — это не рядовой инфостилер, а зрелая MaaS-платформа. «Её связка с централизованной инфраструктурой управляющих C2-серверов может означать, что покупатель подписки не является единственным потребителем украденных данных», — пояснил эксперт. В «Солар» рекомендуют компаниям усилить контроль за сотрудниками, проводить обучение по фишинговым угрозам и использовать современные средства защиты, способные обнаруживать аномалии в памяти процессов.