🩸 Remus — 64-битная эволюция Lumma Stealer. Новая волна инфостилеров
🛰 Подразделение CRATU зарегистрировало масштабный набор IOC стилера Remus, который исследователи Gen Threat Labs относят к семейству Lumma Stealer.
Что такое Remus?
В апреле 2026 года исследователи Gen Threat Labs подробно описали новый 64-битный инфостилер Remus.
Первые кампании с его использованием относятся к февралю 2026 года. Появлению Remus предшествовали раскрытие предполагаемых участников Lumma и нарушение работы её инфраструктуры в период с августа по октябрь 2025 года.
Технический анализ показал близость Remus и Lumma:
🔸сходные методы обфускации строк;
🔸Anti-VM и anti-analysis проверки;
🔸прямые системные вызовы;
🔸схожую архитектуру функций;
🔸специфический обход Application-Bound Encryption браузеров.
Для обхода ABE Remus внедряет короткий shellcode в процесс браузера и получает доступ к ключу v20_master_key в контексте браузерного процесса.
Remus крадёт:
🔸пароли и cookies браузеров;
🔸данные криптокошельков;
🔸содержимое буфера обмена;
🔸файлы из выбранных директорий.
Важное отличие от классического Lumma — использование EtherHiding.
Remus отправляет JSON-RPC-запрос eth_call к публичному Ethereum RPC и получает из smart contract актуальный адрес C2. Это усложняет блокировку инфраструктуры: для её смены оператору не требуется распространять новый образец вредоносного ПО.
Характер текущей активности
IOC CRATU пересекаются с опубликованной Gen Threat Labs инфраструктурой Remus.
В частности, совпадают:
217[.]156[.]122[.]12
217[.]156[.]122[.]57
217[.]156[.]122[.]75
45[.]151[.]106[.]110
а также домены:
adveryx[.]biz
backbou[.]biz
baxe[.]pics
borscer[.]biz
Всего в блоке CRATU:
🌐 31 домен
🌍 7 IP-адресов
🧬 14 SHA256
Для hunting можно ориентироваться на следующие техники:
🎯 T1566 — возможная доставка через фишинг
📄 T1204.002 — User Execution
🧩 T1055 — Process Injection
🛡 T1497 — Virtualization/Sandbox Evasion
🌐 T1071.001 — Web Protocols
📤 T1041 — Exfiltration Over C2
🛡 Рекомендации по детектированию
Самое эффективное — поведенческая корреляция:
Запуск подозрительного исполняемого файла из %TEMP%, %APPDATA% или Downloads.
Открытие процесса браузера неизвестным приложением, запись памяти и запуск удалённого потока.
Обращение к публичному Ethereum RPC с JSON-RPC-методом eth_call.
Последующее соединение с новым доменом или IP из IOC-блока.
Массовое чтение Login Data, Cookies, Local State, данных криптокошельков и создание архива во временном каталоге.
Совпадение по SHA256 Remus.
Поведенческое условие
Если процесс внедряется в браузер, обращается к Ethereum RPC и после этого устанавливает соединение с новым внешним узлом — высокая вероятность активности Remus/Lumma-family.
🛰 Подразделение CRATU зарегистрировало масштабный набор IOC стилера Remus, который исследователи Gen Threat Labs относят к семейству Lumma Stealer.
Что такое Remus?
В апреле 2026 года исследователи Gen Threat Labs подробно описали новый 64-битный инфостилер Remus.
Первые кампании с его использованием относятся к февралю 2026 года. Появлению Remus предшествовали раскрытие предполагаемых участников Lumma и нарушение работы её инфраструктуры в период с августа по октябрь 2025 года.
Технический анализ показал близость Remus и Lumma:
🔸сходные методы обфускации строк;
🔸Anti-VM и anti-analysis проверки;
🔸прямые системные вызовы;
🔸схожую архитектуру функций;
🔸специфический обход Application-Bound Encryption браузеров.
Для обхода ABE Remus внедряет короткий shellcode в процесс браузера и получает доступ к ключу v20_master_key в контексте браузерного процесса.
Remus крадёт:
🔸пароли и cookies браузеров;
🔸данные криптокошельков;
🔸содержимое буфера обмена;
🔸файлы из выбранных директорий.
Важное отличие от классического Lumma — использование EtherHiding.
Remus отправляет JSON-RPC-запрос eth_call к публичному Ethereum RPC и получает из smart contract актуальный адрес C2. Это усложняет блокировку инфраструктуры: для её смены оператору не требуется распространять новый образец вредоносного ПО.
Характер текущей активности
IOC CRATU пересекаются с опубликованной Gen Threat Labs инфраструктурой Remus.
В частности, совпадают:
217[.]156[.]122[.]12
217[.]156[.]122[.]57
217[.]156[.]122[.]75
45[.]151[.]106[.]110
а также домены:
adveryx[.]biz
backbou[.]biz
baxe[.]pics
borscer[.]biz
Всего в блоке CRATU:
🌐 31 домен
🌍 7 IP-адресов
🧬 14 SHA256
Для hunting можно ориентироваться на следующие техники:
🎯 T1566 — возможная доставка через фишинг
📄 T1204.002 — User Execution
🧩 T1055 — Process Injection
🛡 T1497 — Virtualization/Sandbox Evasion
🌐 T1071.001 — Web Protocols
📤 T1041 — Exfiltration Over C2
🛡 Рекомендации по детектированию
Самое эффективное — поведенческая корреляция:
Запуск подозрительного исполняемого файла из %TEMP%, %APPDATA% или Downloads.
Открытие процесса браузера неизвестным приложением, запись памяти и запуск удалённого потока.
Обращение к публичному Ethereum RPC с JSON-RPC-методом eth_call.
Последующее соединение с новым доменом или IP из IOC-блока.
Массовое чтение Login Data, Cookies, Local State, данных криптокошельков и создание архива во временном каталоге.
Совпадение по SHA256 Remus.
Поведенческое условие
Если процесс внедряется в браузер, обращается к Ethereum RPC и после этого устанавливает соединение с новым внешним узлом — высокая вероятность активности Remus/Lumma-family.