TGStat
TGStat
Введите текст для поиска
Расширенный поиск каналов
  • flag Russian
    Язык сайта
    flag Russian flag English flag Uzbek
  • Вход на сайт
  • Каталог
    Каталог каналов и чатов Региональные подборки Тематические подборки Платные каналы Поиск каналов
    Добавить канал/чат
  • Рейтинги
    Рейтинг каналов Рейтинг чатов Рейтинг публикаций
    Рейтинги брендов и персон
  • Аналитика
  • Поиск по публикациям
  • Мониторинг Telegram
  • Продвижение
    Реклама через Яндекс Бизнес Реклама в каналах через TGStat Agency Реклама на сайте TGStat.ru
CRATU

12 Aug, 12:18

Открыть в Telegram Поделиться Пожаловаться

🩸 Remus — 64-битная эволюция Lumma Stealer. Новая волна инфостилеров

🛰 Подразделение CRATU зарегистрировало масштабный набор IOC стилера Remus, который исследователи Gen Threat Labs относят к семейству Lumma Stealer.

Что такое Remus?

В апреле 2026 года исследователи Gen Threat Labs подробно описали новый 64-битный инфостилер Remus.

Первые кампании с его использованием относятся к февралю 2026 года. Появлению Remus предшествовали раскрытие предполагаемых участников Lumma и нарушение работы её инфраструктуры в период с августа по октябрь 2025 года.

Технический анализ показал близость Remus и Lumma:
🔸сходные методы обфускации строк;
🔸Anti-VM и anti-analysis проверки;
🔸прямые системные вызовы;
🔸схожую архитектуру функций;
🔸специфический обход Application-Bound Encryption браузеров.

Для обхода ABE Remus внедряет короткий shellcode в процесс браузера и получает доступ к ключу v20_master_key в контексте браузерного процесса.

Remus крадёт:
🔸пароли и cookies браузеров;
🔸данные криптокошельков;
🔸содержимое буфера обмена;
🔸файлы из выбранных директорий.

Важное отличие от классического Lumma — использование EtherHiding.

Remus отправляет JSON-RPC-запрос eth_call к публичному Ethereum RPC и получает из smart contract актуальный адрес C2. Это усложняет блокировку инфраструктуры: для её смены оператору не требуется распространять новый образец вредоносного ПО.

Характер текущей активности

IOC CRATU пересекаются с опубликованной Gen Threat Labs инфраструктурой Remus.

В частности, совпадают:
217[.]156[.]122[.]12
217[.]156[.]122[.]57
217[.]156[.]122[.]75
45[.]151[.]106[.]110

а также домены:
adveryx[.]biz
backbou[.]biz
baxe[.]pics
borscer[.]biz

Всего в блоке CRATU:
🌐 31 домен
🌍 7 IP-адресов
🧬 14 SHA256

Для hunting можно ориентироваться на следующие техники:
🎯 T1566 — возможная доставка через фишинг
📄 T1204.002 — User Execution
🧩 T1055 — Process Injection
🛡 T1497 — Virtualization/Sandbox Evasion
🌐 T1071.001 — Web Protocols
📤 T1041 — Exfiltration Over C2

🛡 Рекомендации по детектированию

Самое эффективное — поведенческая корреляция:
Запуск подозрительного исполняемого файла из %TEMP%, %APPDATA% или Downloads.

Открытие процесса браузера неизвестным приложением, запись памяти и запуск удалённого потока.

Обращение к публичному Ethereum RPC с JSON-RPC-методом eth_call.
Последующее соединение с новым доменом или IP из IOC-блока.

Массовое чтение Login Data, Cookies, Local State, данных криптокошельков и создание архива во временном каталоге.

Совпадение по SHA256 Remus.

Поведенческое условие

Если процесс внедряется в браузер, обращается к Ethereum RPC и после этого устанавливает соединение с новым внешним узлом — высокая вероятность активности Remus/Lumma-family.

1.9k 0 1
Каталог
Каталог каналов и чатов Подборки каналов Поиск каналов Добавить канал/чат
Рейтинги
Рейтинг каналов Telegram Рейтинг чатов Telegram Рейтинг публикаций Рейтинги брендов и персон
API
API статистики API поиска публикаций API Callback
Наши каналы
@TGStat @TGStat_Chat @telepulse @TGStatAPI
Почитать
Академия TGStat Исследование Telegram 2019 Исследование Telegram 2021 Исследование Telegram 2023
Контакты
Справочный центр Поддержка Почта Вакансии
Всякая всячина
Пользовательское соглашение Политика конфиденциальности Публичная оферта
Наши боты
@TGStat_Bot @SearcheeBot @TGAlertsBot @tg_analytics_bot @TGStatChatBot