💀 11,1 млн устройств стали фабриками кражи учётных данных через инфостилеры Инфостилеры изменили экономику взлома: вместо траты ресурсов на поиск уязвимости атакующий получает легитимный доступ, который системы защиты воспринимают как авторизованного пользователя. В этом их главная опасность — ни EDR, ни WAF не видят разницы между владельцем учётной записи и злоумышленником с украденной сессией. По данным Flashpoint, за 2025 год зафиксировано больше 11,1 миллиона заражённых устройств, а в теневых маркетплейсах циркулирует свыше 3,3 миллиарда учётных записей, сессионных токенов и артефактов браузеров. Всё это продаётся по модели Malware-as-a-Service со стартовой ценой от $60 в месяц — порог входа ниже, чем стоимость одного рабочего часа пентестера. Динамика лидеров показательная: если в 2025 году доминировал Lumma, то за первые два месяца 2026-го Vidar взлетел с четвёртого места до 73% всех заражённых хостов. Lumma за тот же период — всего 1,1%. Рынок волатилен настолько, что месячная аналитика устаревает быстрее, чем SOC успевает обновить правила корреляции. Технический минимум, который собирает стилер: учётные данные VPN/RDP/VNC, сессионные cookie браузеров, токены SaaS-платформ, ключи криптокошельков, данные автозаполнения и метаданные системы — версия ОС, IP, железо. Отпечаток устройства продаётся вместе с креденшелами: атакующий не просто входит, а воспроизводит окружение жертвы, обходя гео- и устройство-ориентированные политики. Большинство SOC мониторит неудачные входы и перебор пароля. Украденная валидная сессия не генерирует таких событий — она выглядит как легитимный вход. Реальный детект здесь один: аномалии в поведенческих паттернах уже аутентифицированной сессии. Сколько команд держат в проде ML-модель на сессионную User and Entity Behavior Analytics, а не срабатывают только на пороговые значения срабатываний по геолокации? #infostealer #Lumma #Vidar #credentialtheft #MaaS