Новая атакующая кампания нацелена на кражу данных через пиратский софт и фишинг

Stealer

Киберпреступники продолжают активно использовать проверенные схемы для распространения программ-стилеров, одновременно адаптируя свои методы под современные операционные системы. Согласно свежим данным южнокорейского исследовательского центра ASEC (AhnLab SEcurity intelligence Center), в июне 2026 года наблюдался рост числа атак, направленных на кражу учётных данных, криптовалют и личной информации. Аналитики зафиксировали использование нескольких популярных семейств стилеров, а также эволюцию техник компрометации в среде macOS. Целевой аудиторией угрозы являются как корпоративные пользователи, так и обычные граждане - злоумышленники не делают различий, стремясь собрать максимальный объём ценной информации.

Описание

Основной вектор распространения вредоносного ПО остаётся прежним: стилеры маскируются под нелегальное программное обеспечение - кряки, кейгены и прочие инструменты взлома. Для привлечения жертв используется так называемое "отравление поисковой выдачи" (SEO poisoning). Злоумышленники оптимизируют свои страницы таким образом, чтобы они оказывались на первых строчках результатов поиска по ключевым запросам вроде "скачать взломанную программу". В июне исследователи идентифицировали четыре активных семейства стилеров: Remus, ACRStealer, LummaC2 и Vidar. Все они обладают сходной функциональностью - извлекают из заражённой системы пароли, данные браузеров, файлы cookie, а также информацию о криптовалютных кошельках.

Платформы для хранения загруженных на них двоичных файлов также неоригинальны. В 84,5% случаев злоумышленники использовали исполняемые файлы формата EXE. Оставшиеся 15,5% приходятся на технику DLL side-loading (загрузка вредоносной библиотеки с использованием легитимного приложения). При этом применялись такие dll-файлы как python37.dll, LcMgr.dll и python315.dll. Такая методика позволяет обойти стандартные проверки безопасности, так как вредоносный код выполняется внутри доверенного процесса. Основными площадками для размещения ссылок были облачные хранилища Mediafire, Mega и аналогичные сервисы. Наибольшее количество подделок под официальное ПО приходилось на Microsoft Corporation - злоумышленники имитировали установщики продуктов компании.

Особого внимания заслуживает рост активности против пользователей macOS. В июне было зафиксировано четыре вредоносных bash-скрипта, распространяемых двумя основными способами. Первый - метод ClickFix, при котором жертву убеждают скопировать вредоносную команду в терминал и выполнить её. Второй - прямая загрузка bash-скриптов. Эволюция данной атаки заключается в динамическом получении адресов C2-серверов. Предоставленный отчёт описывает, как один из вариантов стилера для macOS начал запрашивать данные через смарт-контракты блокчейна Polygon. Вместо фиксированного IP-адреса или домена командно-контрольный сервер (C2) указывается в децентрализованном хранилище, что делает его блокировку крайне сложной. После получения адреса вредонос создаёт plist-файл для регистрации себя в качестве LaunchAgent - так обеспечивается автоматический запуск при каждом входе пользователя в систему.

Кампании с использованием электронной почты также остаются продуктивным каналом. В июне были выявлены фишинговые письма, замаскированные под сообщения от японской компании по производству материалов. Вложения содержали сжатые архивы с исполняемым файлом стилера AgentTesla. Другой инцидент касался писем от имени индийского производителя электронных компонентов - в них скрывался DarkCloud. В обоих случаях жертву побуждали открыть вложение, а украденные данные отправлялись злоумышленникам через протокол SMTP. Подобные атаки нацелены на сотрудников компаний, работающих с поставщиками, и могут привести к утечке коммерческой информации.

Анализ атак демонстрирует, что инфостилеры продолжают эволюционировать, адаптируясь к новым технологиям. Использование смарт-контрактов для получения управляющих команд - значимый шаг в усложнении инфраструктуры злоумышленников. Кроме того, тенденция к имитации легитимного ПО (кряки, кейгены) остаётся одним из самых эффективных методов привлечения невнимательных пользователей. Предприятиям следует обратить внимание на то, что атаки могут миновать стандартные периметровые защиты, если внутри сети есть устройства macOS, не охваченные корпоративной политикой безопасности.

Последствия успешного заражения стилером могут быть серьёзными. Украденные учётные данные часто выставляются на продажу на теневых форумах или используются для вторичных атак - бокового перемещения внутри сети, компрометации облачных сервисов и кражи средств с криптовалютных кошельков. Финансовый ущерб для организации может составить миллионы рублей, если злоумышленники получат доступ к системам бухгалтерии или кадровым базам.

Для защиты от подобных угроз специалисты рекомендуют соблюдать несколько базовых правил. Следует проявлять осторожность при переходе по ссылкам из незапрашиваемых сообщений, особенно ведущим на облачные хранилища. Загрузка нелицензионного софта под видом кряков и кейгенов признаётся одним из самых рискованных действий. Необходимо регулярно обновлять операционную систему и антивирусные базы, а на устройствах macOS стоит обращать внимание на приглашения выполнить команду в терминале - в подавляющем большинстве случаев это является признаком вредоносной активности. Использование двухфакторной аутентификации (2FA) для всех критичных сервисов снижает риск угона аккаунта даже при компрометации пароля. Периодическая смена паролей и шифрование важных документов также входят в перечень обязательных мер. Вирусы-стилеры легко адаптируются к новым средам, но человеческая бдительность и техническая гигиена остаются главным барьером на пути похитителей данных.

Индикаторы компрометации

Domain

  • apdhlhs3.xyz
  • bduwih8.pro
  • johncon.my

MD5

  • 02c7d78e6c5816f1df250f995a776aa2
  • 03663f2f81da94cd204837e4bde772ff
  • 03e99ceede013fe1b50a0e06c1f0a02c
  • 042db31ea5443d78aeee714556813a28
  • 04d91c168c7617c38199983858cfbb4e

Комментарии: 0