Инфостилеры: как крадут ваши пароли и что действительно помогает защититься

Инфостилеры: как крадут ваши пароли и что действительно помогает защититься

Большинство людей представляют хакеров как тех, кто пытается взломать сайт, подобрать пароль или заразить компьютер вирусом-шифровальщиком. На практике одна из самых массовых угроз выглядит гораздо тише. Инфостилеры редко привлекают внимание пользователя, не блокируют систему и не требуют выкуп. Их задача намного проще - незаметно собрать максимум ценной информации и отправить её злоумышленникам. Именно поэтому такие вредоносные программы уже несколько лет остаются одним из главных источников компрометации аккаунтов по всему миру.

Что такое инфостилер

Инфостилер (Infostealer) - это вредоносная программа, которая после запуска начинает искать всё, что может пригодиться злоумышленнику: сохранённые пароли, файлы cookie, данные банковских карт, криптовалютные кошельки, документы, переписки и другую конфиденциальную информацию. В отличие от вирусов-вымогателей, которые сразу заявляют о себе, инфостилер старается работать максимально незаметно. Многие пользователи даже не подозревают, что их компьютер уже заражён, пока спустя несколько дней или недель не начинают терять доступ к своим аккаунтам.

Особую опасность представляют не только украденные пароли, но и активные сессии браузера. Если злоумышленник получает ваши cookies, ему нередко даже не нужно знать пароль. Он может открыть сайт, подставить украденную сессионную информацию и оказаться уже авторизованным в вашем аккаунте. Именно поэтому после крупных заражений пользователи иногда удивляются, что злоумышленники вошли в их почту или социальные сети, хотя пароль они никогда никому не сообщали.

Что именно пытаются украсть

Современные инфостилеры давно перестали охотиться только за паролями браузера. Практически каждая такая программа содержит десятки модулей для поиска самых разных данных. В первую очередь её интересуют сохранённые логины и пароли из Chrome, Edge, Firefox и других браузеров, поскольку именно они позволяют быстро получить доступ к электронной почте, социальным сетям, маркетплейсам и корпоративным сервисам.

Следующая цель - cookies и токены авторизации. Благодаря им злоумышленник может угнать уже активную сессию пользователя и обойти необходимость повторного входа в аккаунт. Кроме этого, многие стилеры проверяют наличие сохранённых банковских карт, ищут файлы популярных криптовалютных кошельков, собирают данные из почтовых клиентов и мессенджеров, делают снимок рабочего стола и фиксируют сведения о системе: IP-адрес, имя компьютера, список установленного программного обеспечения и другую информацию, которая поможет при дальнейшей атаке.

Всё это автоматически собирается в единый архив, который в среде злоумышленников обычно называют логом. Именно такие логи затем продаются на специализированных площадках или используются для последующих атак на компании и частных пользователей.

Как происходит заражение

Самый распространённый сценарий остаётся неизменным уже много лет: пользователь запускает вредоносную программу самостоятельно, считая её чем-то совершенно безопасным. Чаще всего это происходит при скачивании пиратских программ, игр с кряками, генераторов ключей или различных "активаторов". Именно подобные файлы остаются одним из главных каналов распространения инфостилеров.

Не менее популярны фишинговые письма и сообщения в мессенджерах. Пользователю предлагают открыть счёт, договор, резюме или фотографию, однако вместо документа запускается вредоносный файл. Иногда достаточно перейти по ссылке, которая загрузит программу под видом обновления браузера, PDF-документа или другого привычного приложения.

После запуска инфостилер практически сразу начинает поиск данных. Он проверяет каталоги браузеров, ищет базы с паролями, анализирует установленные криптовалютные кошельки, собирает cookies, извлекает найденную информацию и отправляет её на сервер злоумышленников. Весь процесс обычно занимает всего несколько минут и проходит полностью в фоновом режиме.

Что происходит после кражи данных

Многие ошибочно считают, что после заражения злоумышленник сразу начинает вручную изучать украденную информацию. На практике всё давно автоматизировано. Полученный лог отправляется на сервер, где сортируется и попадает в специальные панели управления. Оттуда его могут приобрести другие преступники, которые специализируются уже не на распространении вредоносного ПО, а на взломе аккаунтов, краже криптовалюты или атаках на компании.

Именно поэтому заражение домашнего компьютера иногда становится первым этапом гораздо более серьёзного инцидента. Украденная корпоративная почта может привести к компрометации внутренней сети организации, доступ к облачному хранилищу - к утечке документов, а активная сессия администратора - к атаке на всю инфраструктуру. Один небольшой инфостилер нередко становится отправной точкой для полноценной кибератаки.

Как защитить себя

Хорошая новость заключается в том, что защита от большинства инфостилеров не требует глубоких технических знаний. В первую очередь стоит отказаться от хранения всех паролей в браузере. Это действительно удобно, но именно браузеры становятся первой целью практически любого стилера. Гораздо безопаснее использовать специализированные менеджеры паролей, такие как Bitwarden, KeePass или 1Password, где вся информация хранится в зашифрованном виде и защищена одним главным паролем.

Не менее важно включить двухфакторную аутентификацию. Даже если пароль окажется украден, злоумышленнику всё равно понадобится второй фактор подтверждения. Это не гарантирует абсолютную защиту, особенно при краже cookies, но значительно снижает вероятность успешного взлома большинства сервисов.

Ещё одно простое правило - регулярно обновлять операционную систему, браузеры и программы. Многие вредоносные программы используют уже известные уязвимости, которые давно исправлены разработчиками. Если система своевременно получает обновления, подобные способы заражения становятся значительно менее эффективными.

Наконец, стоит отказаться от скачивания программ из сомнительных источников. Бесплатный "кряк" для дорогой программы нередко обходится гораздо дороже самой лицензии, если в результате пользователь теряет доступ к банковским сервисам, электронной почте или рабочим аккаунтам. Дополнительно стоит использовать современный антивирус с актуальными базами - он не даёт стопроцентной гарантии, но способен обнаружить значительную часть известных инфостилеров ещё до того, как они успеют собрать данные.

Итоги

Инфостилеры сегодня остаются одним из самых массовых инструментов киберпреступников. Они работают тихо, быстро и практически незаметно, а последствия заражения могут проявиться только спустя несколько дней, когда злоумышленники начнут использовать украденные аккаунты или продавать их на подпольных площадках.

К счастью, защититься от большинства подобных угроз значительно проще, чем кажется. Использование менеджера паролей вместо браузера, включённая двухфакторная аутентификация, своевременные обновления системы, скачивание программ только из официальных источников и базовая цифровая осторожность закрывают большую часть наиболее распространённых сценариев заражения. Именно эти привычки сегодня являются одной из самых эффективных мер защиты как для новичков, так и для опытных пользователей.

Следующий шаг - практика
CTA Image

Эта статья - только начало. Настоящие навыки появляются тогда, когда знания превращаются в практику. В Kraken Academy мы собрали полноценные курсы по информационной безопасности с лабораториями, практическими заданиями и пошаговыми образовательными треками - от первых шагов до уровня специалиста.

Начать обучение

Читать далее

Когда котику делать нечего он поднимает свою лабораторию

Когда котику делать нечего он поднимает свою лабораторию

❗Важно: Материал опубликован исключительно в образовательных целях и предназначен для изучения принципов работы технологий, методов защиты и проведения легального тестирования безопасности. Любые проверки, сканирование, эксплуатация уязвимостей или иные действия в отношении информационных систем допускаются только при наличии явного разрешения их владельца или в специально созданной лабораторной среде. Автор и администрация

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

Иллюзия безопасности: 5 мифов о кибербезопасности, в которые до сих пор верит топ-менеджмент

В корпоративном управлении существует странный парадокс. Руководители тщательно считают финансовые риски, проверяют контрагентов, страхуют имущество, создают резервы и заранее обсуждают, что произойдёт при падении продаж или потере крупного клиента. Но как только разговор переходит к кибербезопасности, та же логика часто исчезает. Вместо оценки вероятности, ущерба и готовности к восстановлению появляются

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

Шпионаж из розетки: как данные могут покинуть компьютер через кабель питания

В кибербезопасности принято защищать очевидные каналы связи. Компании устанавливают межсетевые экраны, шифруют трафик, контролируют USB-устройства, отключают беспроводные интерфейсы и физически изолируют особенно важные системы от интернета. Кажется, что компьютер, не подключённый к локальной сети и внешним сервисам, уже не способен передать данные наружу. Однако у любого работающего устройства остаются

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Тестовое с сюрпризом: как фейковые рекрутеры воруют пароли и доступы

Представьте, в данный момент вы ищете работу или открыты к предложениям. В известных сервисах по поиску работы или на почту приходит письмо от приятного HR-специалиста. Вакансия — сказка, вилка — выше рынка, требования идеальные. Вам предлагают сделать небольшое тестовое задание, чтобы оценить навыки. Вы скачиваете архив, запускаете файл… и через пять