Инфостилеры стали главной фишинговой нагрузкой — MFA больше не панацея
💀 Инфостилеры стали главной фишинговой нагрузкой — MFA больше не панацея
Традиционный фишинг с поддельными страницами входа никуда не делся, но ландшафт перекосило: по данным Malwarebytes, атакующие всё чаще предпочитают инфостилеры. Причина проста — такая нагрузка не требует от жертвы ввести пароль на фальшивом сайте. Достаточно одного запуска вредоносного файла, и стилер тихо соберёт уже сохранённые в браузере учётные данные, сессионные cookie, данные автозаполнения, подробности криптокошельков и файлы с чувствительной информацией. Установка происходит фоново, без очевидных для пользователя индикаторов компрометации. Сессионные токены позволяют обойти многофакторную аутентификацию — доступ к аккаунту не требует ни пароля, ни одноразового кода.
Рост популярности стилеров подогревает две тенденции. Массовое внедрение MFA обесценило простые связки «логин-пароль», но не защитило от перехвата активной сессии. А модель Malware-as-a-Service опустила порог входа до нуля: готовые стилер-киты, загрузчики и сервисы начального доступа продаются тем, кто вообще не умеет писать вредоносный код. Дальше работает конвейер — операторы собирают логи, пакуют и продают их разным покупателям: одним учётные данные, другим корпоративный доступ, третьим кошельки. Одно заражённое устройство генерирует несколько потоков дохода. Именно это разделение труда и обеспечивает живучесть инфостилеров: инфраструктура ротируется, код обновляется, кампании перезапускаются с минимальными усилиями.
Каналы доставки давно не ограничиваются фишинговыми письмами. В ход идут вредоносная реклама, поддельные обновления браузера, установщики из взломанного софта, игровые читы и техника ClickFix — социальная инженерия, при которой жертву убеждают самостоятельно выполнить вредоносную команду, скопированную с сайта или сообщения. Всё, что обещает быструю выгоду, бесплатный функционал или срочное решение проблемы, стоит проверять через официальный сайт вендора — не переходя по ссылке из письма и не запуская скрипт из буфера обмена.
Инфостилер убивает главный защитный рефлекс «посмотри на URL и не вводи пароль». Сессионная кука не спрашивает разрешения — она просто утекает. Это значит, что SOC должен отслеживать не только факт входа, но и аномалии пост-аутентификационного поведения: смену User-Agent внутри сессии, геолокационный разрыв в несколько минут, доступ к ресурсам в нерабочее время. Кто из вас уже выкатил обнаружение на повторное использование cookie, а не на подбор пароля — у вас есть фора. Остальные реагируют на инцидент, который уже произошёл.
#Infostealer #Phishing #MFA #MaaS #Malwarebytes