В июле 2026 года злоумышленники активно распространяли инфостилеры - вредоносные программы, предназначенные для кражи конфиденциальных данных. Под видом кряков и генераторов ключей пользователям предлагали загрузить Remus, LummaC2, ACRStealer и Vidar. Эти образцы нацелены на сбор паролей, данных банковских карт, файлов cookie и другой чувствительной информации, которая хранится в браузерах и приложениях. Некоторые из них также умеют извлекать данные из криптовалютных кошельков, что делает их особенно опасными для владельцев цифровых активов. Похищенные данные затем уходят на серверы атакующих и используются для дальнейших действий.
Описание
Отчет, подготовленный на основе автоматизированных систем сбора данных AhnLab, почтовых ловушек и диагностических логов, показывает широкое распространение угроз. Злоумышленники активно маскировали вредоносное ПО под продукты известных компаний. Чаще всего подделывали Microsoft Corporation, AnyDesk, Kaspersky Lab, openaudible и Samsung Electronics. Выбор таких брендов не случаен: пользователи доверяют установщикам и обновлениям от этих вендоров, что повышает шансы на успешное заражение. Особый цинизм представляет использование имени антивирусной компании Kaspersky Lab - жертва считает, что скачивает защитный продукт, а на самом деле получает инфостилер. Кроме того, злоумышленники использовали различные методы распространения, включая размещение файлов на легитимных сайтах и в комментариях к ним.
Каналы распространения включали популярные файлообменники и облачные хранилища, в том числе Mega и Mediafire. В абсолютном большинстве случаев (89,6%) вредоносная нагрузка представляла собой исполняемый файл с расширением EXE. Оставшиеся 10,4% пришлись на технику боковой загрузки библиотек, когда вредоносный код попадает в доверенные компоненты программного обеспечения. Этот метод сложнее для детектирования: при запуске легитимной программы операционная система загружает вредоносный код в ее контексте, и антивирус не всегда видит угрозу. Среди используемых в таких атаках библиотек значились компоненты, связанные с Python, VLC и другими распространенными приложениями.
Как показало исследование AhnLab Security Intelligence Center (ASEC), одной из заметных тенденций июля стало применение MSBuild - легального инструмента сборки проектов Microsoft. Злоумышленники распространяли архив, в котором находились исполняемый файл, файл проекта и вредоносная библиотека. При запуске установщика библиотека активировалась через задачи, описанные в файле проекта, и устанавливала связь с управляющим сервером. После этого она загружала дополнительные модули для кражи данных. Поскольку MSBuild входит в состав многих сред разработки и установлен на компьютерах программистов, его использование не вызывает подозрений у систем безопасности. Это позволяет атаке дольше оставаться незамеченной.
Отдельным вектором стала рассылка вредоносных вложений по электронной почте. Письма маскировались под деловую переписку от имени торговой компании из ОАЭ и фармацевтической фирмы. В одном из вложений находился MassLogger - инфостилер, способный перехватывать нажатия клавиш, делать снимки экрана и похищать содержимое буфера обмена. Во втором случае использовался AgentTesla, который передает собранные данные через электронную почту, FTP и мессенджер Telegram. Подобные рассылки нацелены в первую очередь на сотрудников компаний, которые могут открыть вложение, не заподозрив подвоха. Тексты писем адаптированы под реальные деловые темы, поэтому жертва не видит явных признаков фишинга. Использование поддельных доменов и адресов, похожих на настоящие, затрудняет выявление таких писем на этапе фильтрации.
Инфостилеры представляют серьезную угрозу как для бизнеса, так и для частных пользователей. Украденные учетные данные могут быть использованы для доступа к корпоративным системам, банковским аккаунтам и облачным сервисам. Нередко такая информация становится отправной точкой для атак с использованием программ-вымогателей или для шантажа. Кража данных может долгое время оставаться незамеченной, что увеличивает потенциальный ущерб. В отчете подчеркивается, что похищенные данные могут продаваться в даркнете или использоваться в повторных целевых атаках. Для компаний особенно опасна компрометация учетных записей сотрудников, имеющих доступ к внутренним системам. Организациям стоит внедрять мониторинг подозрительной активности, чтобы вовремя замечать входы с неизвестных адресов.
Для защиты от подобных угроз рекомендуется соблюдать несколько базовых правил. Прежде всего, стоит избегать загрузки кряков и генераторов ключей, поскольку именно они чаще всего содержат инфостилеры. Необходимо с осторожностью относиться к письмам от неизвестных отправителей и не открывать вложения без проверки. Хранение паролей в браузере создает дополнительные риски, поэтому лучше использовать специализированные менеджеры паролей. Кроме того, важно регулярно менять пароли, использовать двухфакторную аутентификацию и шифрование важных файлов. Своевременное обновление антивирусных программ и операционных систем остается ключевой мерой защиты. Регулярное создание резервных копий поможет восстановить данные в случае шифрования или удаления. Комплексный подход к защите, включающий технические меры и обучение сотрудников, снижает риск заражения.
Индикаторы компрометации
MD5
- 0112f48dc1be973944db6945e13063c6
- 01509719f083e2ba66f95cc9b0daf9e2
- 01abca3febcbc0ae661ae467ffc51623
- 01e298bdc100ec212290064b750fe980
- 0231a69822233302d04603f7985519d3