Когда кибератака попадает в заголовки новостей, обычно это из-за вымогателей, масштабной утечки данных или мошеннического перевода средств. О том, как именно злоумышленник получил доступ, говорят редко. Всё чаще ответом является вредоносное ПО-инфостилер: тихое, неприметное программное обеспечение, созданное для одной задачи — собирать имена пользователей, пароли, куки-файлы браузера и финансовые данные с заражённого устройства так, что жертва ничего не замечает.

Понимание того, как работает инфостилер и почему он стал предпочтительной точкой входа для киберпреступников, — первый шаг к защите от волны взломов, основанных на краже учётных данных, которая теперь доминирует в отчётах по безопасности.

Как инфостилеры на самом деле крадут ваши данные

Инфостилеры не производят шума. Они не блокируют файлы и не требуют выкуп немедленно. Вместо этого они проникают на устройство через загрузку взломанного ПО, вредоносное вложение электронной почты, поддельное обновление браузера или скомпрометированное рекламное объявление и затем незаметно работают в фоновом режиме.

После установки вредонос сканирует сохранённые в браузере пароли, кэшированные куки входа, данные автозаполнения и даже файлы криптовалютных кошельков. Он упаковывает всё найденное в то, что исследователи безопасности называют «журналом стиллера» (stealer log), а затем передаёт этот журнал злоумышленнику, который часто перепродаёт его оптом на преступных торговых площадках. Одно заражённое устройство может передать десятки активных сеансов — от электронной почты и банков до корпоративных VPN и панелей администратора облачных сервисов — и всё это без единого срабатывания антивируса, если вредонос хорошо проработан.

Именно такая картина наблюдалась в инциденте с утечкой журнала стиллера SunCloudNew, где из одного скомпрометированного набора данных появилось почти 6000 записей, содержащих пароли в открытом виде, адреса электронной почты и URL-адреса для входа. Жертвы в том случае, скорее всего, никогда не переходили по фишинговым ссылкам, привязанным к конкретным аккаунтам; вредонос просто «всасывал» все учётные данные, которые хранились в их браузерах.

Почему украденные учётные данные теперь лежат в основе большинства взломов и атак вымогателей

Годами фишинговые письма и неисправленные уязвимости в программном обеспечении были стандартными точками входа для злоумышленников, пытающихся проникнуть в корпоративные сети. Теперь всё изменилось. Как подробно описано в материале о том, как журналы инфостилеров обогнали фишинг в качестве основной причины взломов, исследователи безопасности наблюдают, что действительные, украденные учётные данные используются, чтобы просто войти через парадную дверь, а не взламывать её.

С точки зрения злоумышленника такое изменение логично. Фишинг требует убедить цель действовать в реальном времени, а использование уязвимости — найти ту, которую ещё не исправили. Купить партию уже собранных учётных данных из журнала стиллера быстрее, дешевле и гораздо реже вызывает подозрения, особенно когда эти данные включают активные сессионные куки, способные вообще обойти запросы на вход.

Эта динамика теперь заложена и в операции с вымогательским ПО. Согласно отчёту, который показал, что четыре из пяти атак вымогателей начинаются с украденных идентификаторов, а не с сетевой эксплуатации, злоумышленники всё чаще входят как сотрудники, а не взламывают, словно стереотипный хакер в толстовке. Утечка в Stewart Home & School, раскрывшая 3677 записей, следовала тому же сценарию: инцидент с вымогателем, основанный на краже учётных данных, а не на сложной технической эксплуатации.

Признаки того, что ваши учётные данные уже могли быть скомпрометированы

Поскольку инфостилер создан невидимым, большинство людей даже не подозревают о заражении до тех пор, пока ущерб уже не нанесён. Стоит обратить внимание на несколько предупреждающих сигналов: незнакомые оповещения о входе или письма о сбросе пароля, которые вы не запрашивали; новые устройства или сеансы браузера, появляющиеся в истории активных входов вашего аккаунта; неожиданные изменения в информации для восстановления учётной записи; внезапные замедления работы устройства и незнакомые процессы в диспетчере задач.

Сервисы мониторинга учётных данных и инструменты уведомления об утечках также могут сообщить, когда ваш адрес электронной почты или пароли появляются в утекшем журнале стиллера, часто до того, как вы сами заметите что-то необычное. Учитывая, насколько регулярно такие журналы всплывают — от небольших школьных округов до крупных инцидентов с порталами здравоохранения, — проверка того, не оказалась ли ваша информация в одном из них, является разумной привычкой, а не паранойей.

Практическая защита: менеджеры паролей, двухфакторная аутентификация и безопасные привычки просмотра

Хорошая новость в том, что инфостилер, несмотря на всю свою скрытность, побеждается довольно простыми мерами гигиены, соблюдаемыми постоянно. Менеджер паролей устраняет сохранённые в браузере пароли, на сбор которых специально нацелены стиллеры, и делает использование уникального пароля для каждого аккаунта реальным, а не утомительным. Включение двухфакторной аутентификации, в идеале через приложение-аутентификатор, а не SMS, означает, что одного украденного пароля недостаточно для доступа. Поддержание программного обеспечения и браузеров в актуальном состоянии закрывает часть каналов доставки вредоносного ПО, а отказ от пиратского софта, неофициальных расширений браузера и непрошеных вложений устраняет самые распространённые векторы заражения.

Что это значит для вас

Кража учётных данных инфостилером не требует от вас быть руководителем крупной компании или ценной целью. Журналы стиллеров часто действуют без разбора, собирая любые учётные данные, которые оказались на заражённом устройстве, будь то администратор больницы, школьный сотрудник или обычный потребитель. Инцидент с порталом Hartford HealthCare HUSKY Medicaid показал, что даже рутинные медицинские логины представляют реальную ценность для злоумышленников, когда попадают в набор украденных учётных данных. Урок не в том, что кто-то конкретный поступил неправильно, а в том, что сами учётные данные стали валютой, которой торгуют преступники.

Самый эффективный ответ — не паниковать каждый раз при появлении нового журнала стиллера, а сделать свои аккаунты менее полезными для того, кто его купит. Используйте менеджер паролей, включайте двухфакторную аутентификацию везде, где она предлагается, и относитесь к незнакомым оповещениям о входе как к тому, что стоит расследования, а не игнорирования. Инфостилер процветает на невидимости и повторном использовании паролей. Устранение обоих факторов — одно из самых простых и высокоэффективных решений в области безопасности, доступных каждому, у кого есть онлайн-аккаунт.