💀 Phantom Stealer атакует без файлов: все браузеры под угрозой Новый стилер реализует полностью бесфайловую цепочку заражения — PowerShell-загрузчик в памяти, без сохранения на диск, с обфускацией и анти-AV-техниками. Цель — сохранённые логины, сессионные cookies и данные автозаполнения из Chromium- и Firefox-based браузеров, включая криптокошельки. Интереснее всего финальный этап утечки данных: данные уходят через DNS-over-HTTPS туннель к Cloudflare-шлюзу, маскируясь под легитимный трафик к 1.1.1.1. Стандартный мониторинг периметра на уровне IP-репутации такой канал пропускает молча. Аналитики фиксируют Phantom Stealer с середины мая 2026, связывая первые образцы с форумной продажей на Exploit.in. Индикаторы компрометации включают нетипичные вызовы PowerShell без родительского процесса (Event ID 4688 с пустым ParentProcessName) и внезапный всплеск DoH-запросов с машин, где браузеры обычно используют системный резолвер. При этом анализ памяти даёт мало: загрузчик самоуничтожается после операции, оставляя в RAM только легитимные процессы браузера — дифференцировать штатную работу и активность стилера по одному дампу практически невозможно. По данным dark_reading, группировка активно дорабатывает обход AMSI и ETW, что превращает стандартные детекты в холостые выстрелы уже в течение недели после публикации сигнатур. Анализ поведения конкретного браузера — с отслеживанием того, что именно и куда он отдаёт после запуска, — здесь эффективнее любого дампа памяти. Вопрос для SOC: вы различаете легитимный DoH от Cloudflare-резолвера браузера и туннель стилера, или оба помечаются как «разрешённый трафик»? #fileless #stealer #браузеры #Evasion