SantaStealer reiht sich in die Liste neuer Infostealer ein

SantaStealer ist ein neuer Malware-as-a-Service-Infostealer, der mithilfe weitgehend speicherbasierter Techniken Zugangsdaten und Daten stiehlt.

Written By
Ken Underhill
Ken Underhill
Dec 16, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein neu identifizierter Informationsdiebstahl-Schädling namens SantaStealer gewinnt in Untergrundforen und Telegram-Kanälen zunehmend an Verbreitung.

Sicherheitsforscher warnen, dass die Malware, die von ihren Betreibern inzwischen als produktionsreif erklärt wurde, darauf ausgelegt ist, unauffällig Zugangsdaten, Finanzdaten und sensible Dateien abzugreifen und dabei herkömmliche Erkennungsmethoden zu umgehen.

Die Malware verfolgt einen „… vollständig dateilosen Erfassungsansatz, bei dem Module und die Chrome-Decryptor-DLL im Arbeitsspeicher geladen und ausgeführt werden“, sagten die Rapid7-Forscher.

SantaStealer und die MaaS-Wirtschaft

SantaStealer steht für die fortschreitende Entwicklung von Malware-as-a-Service (MaaS): Die Einstiegshürden für Cyberkriminelle sinken, während Umfang und Geschwindigkeit des Diebstahls von Zugangsdaten zunehmen. 

Die Malware zielt auf weitverbreitete Browser, Anwendungen und lokale Datenspeicher ab und ist damit für Unternehmen, kleine Betriebe und Privatanwender gleichermaßen relevant.

Rapid7 Labs identifizierte SantaStealer erstmals Anfang Dezember 2025, nachdem eine verdächtige Windows-Executable generische Infostealer-Regeln auslöste, die üblicherweise mit der Raccoon-Stealer-Familie in Verbindung gebracht werden. 

Laut der Analyse von Rapid7 wurde SantaStealer zuvor unter dem Namen BluelineStealer beworben, bevor die Malware vor ihrer Veröffentlichung umbenannt wurde.

Der Stealer wird über Telegram-Kanäle und russischsprachige Untergrundforen vermarktet – einschließlich eines Webpanels für Affiliates, das fortschrittliche Umgehungstechniken und auf Unternehmen zugeschnittene Angriffe bewirbt. 

Die Preise reichen von etwa 175 US-Dollar pro Monat für eine Basiskategorie bis zu 300 US-Dollar pro Monat für ein Premiumangebot.

Advertisement

Die Datendiebstahl-Pipeline von SantaStealer

SantaStealer ist darauf ausgelegt, größtenteils im Arbeitsspeicher zu arbeiten. Dadurch ist die Malware weniger auf abgelegte Dateien angewiesen, und die Erkennung durch dateibasierte Sicherheitstools wird erschwert. 

Die Malware sammelt Zugangsdaten, Cookies, Kryptowährungs-Wallets, Screenshots, Dokumente und Anwendungsdaten und komprimiert die gestohlenen Informationen anschließend in ZIP-Archive.

Die Malware teilt diese Archive in 10-MB-Blöcke auf und schleust sie über unverschlüsseltes HTTP zu einem Command-and-Control-Server (C2) aus. 

Konfigurationsdaten, darunter die C2-Adresse und Kampagnenkennungen, sind direkt im Klartext in die ausführbare Datei eingebettet – dadurch lassen sich frühe Versionen der Malware vergleichsweise leicht analysieren und verfolgen.

SantaStealer verwendet eine modulare Architektur mit mehreren Threads, sodass mehrere Komponenten zum Datendiebstahl parallel ausgeführt werden können. 

Spezielle Module zielen auf Chromium-basierte Browser, Messaging-Plattformen wie Telegram und Discord, Gaming-Anwendungen und Browser-Erweiterungen ab. 

Weitere Module sammeln Umgebungsvariablen, Screenshots und lokal gespeicherte Dokumente.

SantaStealers Behauptungen zur Umgehung greifen zu kurz

Während die Betreiber von SantaStealer robuste Funktionen zur Analyse- und Antiviren-Umgehung bewerben, deuten untersuchte Samples darauf hin, dass diese Fähigkeiten noch grundlegend sind. 

Forscher identifizierten mehrere Builds mit nicht verschleierten Zeichenfolgen, exportierten Funktionsnamen und statisch verknüpften Bibliotheken wie cJSON, sqlite3 und miniz – eine ungewöhnliche Nachlässigkeit für eine Malware, die den Anspruch erhebt, „vollständig unerkannt“ zu bleiben.

Einige Samples enthalten Prüfungen gegen virtuelle Maschinen und Debugging, etwa durch die Suche nach gesperrten Prozessen, verdächtigen Verzeichnisnamen oder Virtualisierungsdiensten. 

Wird eine virtualisierte Umgebung oder Analyseumgebung erkannt, beendet die Malware ihre Ausführung. Diese Prüfungen unterscheiden sich jedoch zwischen den Samples, was eher auf eine laufende Entwicklung als auf ein ausgereiftes Umgehungs-Framework hindeutet.

Advertisement

Bemerkenswert ist, dass SantaStealer optional Systeme mit russischen Tastaturbelegungen meidet – ein verbreitetes Merkmal von Malware, die innerhalb russischsprachiger Cybercrime-Ökosysteme entwickelt wird.

Mehrschichtige Abwehr gegen Infostealer

Der Schutz vor SantaStealer setzt auf einen mehrschichtigen Ansatz, der Prävention, frühzeitige Erkennung und die Begrenzung der Auswirkungen eines erfolgreichen Angriffs in den Mittelpunkt stellt.

  • Halte Endpoint-Schutzplattformen vollständig aktuell und stimme sie ab, um Aktivitäten von Infostealern und den Diebstahl von Browser-Zugangsdaten zu erkennen.
  • Schule Nutzer darin, nicht verifizierte Software auszuführen, schädliche Anhänge zu öffnen oder auf Social-Engineering-Köder wie gefälschte Verifizierungsaufforderungen hereinzufallen.
  • Erzwinge eine Positivliste für Anwendungen und beschränke die Ausführung aus benutzerschreibbaren Verzeichnissen, um nicht autorisierte Binärdateien zu blockieren.
  • Härtet Browser-Umgebungen und die Speicherung von Zugangsdaten und verlangt für sensible Anwendungen phishing-resistente MFA.
  • Überwache verdächtiges Browserverhalten, Prozessinjektionen und anomalen ausgehenden HTTP-Datenverkehr, der auf eine Datenexfiltration hindeutet.
  • Begrenze den möglichen Schadensumfang durch die Durchsetzung des Prinzips der geringsten Rechte, die Beschränkung des lokalen Administratorzugriffs und die Segmentierung des Endgerätezugriffs auf kritische Systeme.

Zusammen eingesetzt, verringern diese Maßnahmen die Gefährdung durch Infostealer und stärken zugleich widerstandsfähigere Sicherheitsmechanismen für Endgeräte und Identitäten.

MaaS senkt die Einstiegshürde für Angreifer

SantaStealer steht für einen breiteren Trend im Cybercrime-Ökosystem: Malware-as-a-Service-(MaaS)-Angebote greifen zunehmend auf legitime Open-Source-Projekte zurück und legen den Schwerpunkt auf schnelle Veröffentlichungszyklen statt auf eine hohe operative Sicherheit. 

Selbst wenn frühen Versionen die Raffinesse fehlt, können schnelle Weiterentwicklung und eine breite Verbreitung neue Malware-Familien rasch in volumenstarke, persistente Bedrohungen verwandeln.

Dieser Trend unterstreicht die Notwendigkeit von Zero-Trust-Prinzipien, bei denen implizites Vertrauen abgeschafft und der Zugriff kontinuierlich überprüft wird.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.