В последние месяцы 2026 года заметно участились атаки с использованием программ-стилеров. Это вредоносное ПО, которое похищает логины, пароли, данные банковских карт и файлы с устройства. Наибольшую активность в июле и августе проявили три семейства: AuraStealer, ACRStealer и Remus Stealer.
Описание
Многие подобные программы распространяются по модели "вредоносное ПО как услуга" (MaaS). Она позволяет покупателям без навыков программирования использовать готовые инструменты. Злоумышленник просто оформляет подписку, бессрочную лицензию или вступает в партнерскую программу. Авторы вредоносных продуктов конкурируют между собой, улучшая свои творения. Стилеры при этом остаются одним из самых популярных товаров на этом рынке.
Основная цель стилера - собрать как можно больше конфиденциальной информации. Речь идет о паролях, файлах cookie браузеров, данных криптовалютных кошельков и маркерах входа в аккаунты. Вредоносная программа передает собранные сведения операторам. В дальнейшем злоумышленники используют их для шантажа, кражи средств или проникновения в корпоративные сети. Как показало исследование ReversingLabs, упомянутые семейства активно развиваются. Они внедряют свой код в доверенные процессы и остаются незаметными для антивирусов. При попытке анализа стилеры могут самоуничтожиться, не оставляя улик.
Первое семейство - AuraStealer. Оно появилось около года назад и пытается занять место популярного LummaStealer. Летом 2026 года исследователи заметили, что образцы AuraStealer стали заметно тяжелее: размер вырос с полумегабайта до 10 мегабайт. Причиной стала новая техника виртуализации кода, которая усложняет обратный анализ. Распространяется стилер чаще всего через поддельные видео и фейковые проверки CAPTCHA.
Второе семейство - ACRStealer, известное также как Amatera. Его первые образцы датируются 2018 годом. После не очень успешного старта проект обновили в 2022-м. В 2024 году авторы объявили о приостановке работ, однако вскоре появился стилер Amatera с практически одинаковой структурой. Аналитики полагают, что это ребрендинг ACRStealer. Обе версии продолжают использоваться, и за указанный период специалисты зафиксировали около 500 образцов.
Третье семейство - Remus Stealer. Оно самое молодое и самое активное: с июня по август 2026 года специалисты выявили 606 уникальных файлов. По мнению аналитиков, это 64-разрядная версия известного стилера LummaStealer. Remus использует сходные методы запутывания кода и похожую конфигурацию панелей управления. В отличие от оригинала, для связи с командными серверами он применяет блокчейн Ethereum. Операторы прячут адреса серверов в смарт-контрактах, поэтому их сложнее обнаружить и заблокировать. Remus Stealer часто распространяется через поддельную рекламу, сайты, имитирующие популярные программы, и фейковые страницы с проверкой, что вы не робот.
Все три семейства злоумышленники доставляют на устройства преимущественно с помощью социальной инженерии. Они создают правдоподобные страницы, которые обманом заставляют пользователя выполнить вредоносные действия. Например, при использовании техники ClickFix жертве предлагают скопировать и вставить команду для "решения проблемы". Похожий принцип у ClearFake: вредоносная команда автоматически попадает в буфер обмена или выполняется при клике. Кроме того, злоумышленники применяют тактику подделки поисковой выдачи, когда фейковые сайты оказываются выше официальных страниц. Чаще всего они имитируют популярные программы и открытые инструменты разработчиков.
Чтобы защититься от стилеров, важно придерживаться базовых правил. Не переходите по ссылкам из подозрительных сообщений, не скачивайте файлы с неофициальных источников и регулярно обновляйте программное обеспечение. При установке приложений проверяйте подлинность цифровой подписи и внимательно относитесь к любой команде, которую просят выполнить. Антивирусные продукты, особенно с поведенческим анализом, помогут обнаружить подозрительную активность до того, как данные покинут устройство.
Рынок MaaS продолжает расти, а число атак с использованием стилеров будет увеличиваться. Злоумышленники совершенствуют свои продукты, а появление новых семейств затрудняет работу традиционных средств защиты. Осведомленность и осторожность остаются главными инструментами профилактики.