Главная / Словарь / Инфостилер
Словарь · Угрозы и концепты ИБ

Инфостилер (троян-стилер): что это и как крадёт данные

Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России

Инфостилер (infostealer, троян-стилер) — вредоносная программа, единственная цель которой — украсть данные с заражённого устройства: пароли и куки из браузера, токены активных сессий, данные автозаполнения, файлы криптокошельков, содержимое мессенджеров. Инфостилеры массово продают по модели MaaS (malware-as-a-service), а собранные ими логи — на теневых рынках, где их скупают брокеры первичного доступа и операторы вымогательских атак.

Материал разбирает, что именно ворует инфостилер, как устроен рынок логов, почему кража сессии обходит MFA и какими классами средств защиты угрозу можно поймать.

Экспертная редакция SecRadar · как мы проверяем факты → Обновлено 14 июля 2026 · ~10 мин чтения сверено по attack.mitre.org

Кратко

Что это
Инфостилер (троян-стилер) — вредоносное ПО, которое ворует пароли, куки, токены сессий, данные автозаполнения и файлы криптокошельков с заражённого устройства и передаёт их атакующему.
Как распространяется
По модели MaaS (malware-as-a-service) — разработчик продаёт доступ к стилеру по подписке, а сами заражения проводят операторы-«клиенты» через фишинг и поддельные установщики.
Что происходит с добычей
Собранные с одного устройства данные упаковывают в лог и продают на теневых рынках — единично или по подписке на поток свежих логов.
Главная опасность
Украденный токен активной сессии позволяет войти в аккаунт в обход пароля и запроса MFA — сервис видит уже аутентифицированную сессию, а не новый вход.
Кто покупает логи
Брокеры первичного доступа (initial access brokers), кардеры, операторы credential stuffing — логи стилеров часто становятся точкой входа для последующей атаки вымогателей.
Защита
Сочетание классов: антивирус/EPP (известные семейства) + EDR/XDR (поведенческое обнаружение) + MFA с коротким временем жизни токенов и мониторингом аномальных входов.

Что такое инфостилер

Инфостилер (infostealer, троян-стилер) — вредоносная программа, которая после заражения устройства собирает и передаёт атакующему конфиденциальные данные: сохранённые пароли, куки и токены сессий из браузеров, данные автозаполнения, файлы криптовалютных кошельков, документы, данные мессенджеров. Это узкоспециализированный подтип трояна — доставляется он теми же способами (фишинг, поддельные установщики, взломанное ПО), но, в отличие от трояна общего назначения, не открывает бэкдор и не устанавливает произвольную дополнительную нагрузку, а решает одну задачу — кражу данных.

От программы-вымогателя инфостилер отличает то, что он не разрушает и не блокирует данные жертвы — он работает скрытно, стараясь не выдать своё присутствие как можно дольше, пока не соберёт всё ценное и не отправит архив (лог) на сервер оператора. После передачи лога заражение нередко теряет для атакующего смысл: ценность представляет не постоянный доступ к устройству, а сами украденные данные.

факт определение инфостилера и его место в классификации вредоносного ПО — отраслевая терминология, attack.mitre.org

Что крадёт инфостилер

Инфостилер собирает всё, что браузер и операционная система хранят «под рукой» — то, что не требует взлома, а просто читается из файлов профиля и памяти процесса. Ниже — основные категории данных и что грозит жертве при их краже.

↔ таблицу можно прокрутить вбок

Тип данныхПоследствие кражи
Пароли и логины из браузераПрямой доступ к личным и корпоративным аккаунтам, включая почту и облачные сервисы
Куки и токены активных сессийВход в уже аутентифицированную сессию без пароля — обходит и повторный запрос MFA
Данные автозаполнения (адреса, платёжные реквизиты)Данные карт и персональные данные для мошенничества и целевого фишинга
Криптокошельки (seed-фразы, файлы расширений)Прямая и необратимая кража криптоактивов с кошелька
Файлы с устройства (документы, конфигурации, ключи)Утечка корпоративных данных и ключей доступа к внутренней инфраструктуре
Сессии мессенджеров (Telegram, Discord и другие)Захват аккаунта, рассылка фишинга контактам жертвы от её имени
Системная информация об устройстве«Портрет» жертвы, по которому покупатель лога оценивает его ценность перед покупкой
факт категории данных, которые собирают инфостилеры — по функциональному описанию класса угрозы, attack.mitre.org (T1555, T1539, T1552)

Модель MaaS и рынок логов

Большинство инфостилеров распространяются по модели MaaS (malware-as-a-service): разработчик сам не атакует жертв, а продаёт доступ к стилеру по подписке операторам, которые самостоятельно выбирают жертв и каналы доставки. Это снижает порог входа в киберпреступность — для запуска кампании не нужно уметь писать вредоносный код, достаточно оплатить подписку и настроить рассылку или поддельный сайт.

Данные, собранные с одного заражённого устройства, упаковывают в лог — архив с паролями, куками, файлами автозаполнения и системной информацией. Логи продают и обменивают на теневых форумах и специализированных площадках: как единичные файлы точечно, так и подписку на постоянный поток свежих логов. Среди семейств инфостилеров, которые упоминаются в отраслевых разборах последних лет, — RedLine, Lumma и другие; конкретный состав активных на рынке семейств быстро меняется, поскольку одни группы сворачивают деятельность или попадают под удар правоохранителей, а на их место приходят новые.

Так, в октябре 2024 года международная операция правоохранителей Operation Magnus (Нидерланды, ФБР и партнёры из Бельгии, Португалии, Великобритании и Австралии, координация Евроюста) изъяла серверы, исходный код и Telegram-боты RedLine и связанного с ним стилера META; а в мае 2025 года Microsoft вместе с Europol и партнёрами нарушила инфраструктуру Lumma Stealer, изъяв около 2300 доменов, — хотя, по данным независимых исследователей, операторы Lumma уже через несколько недель частично восстановили активность на новой инфраструктуре.

Это иллюстрирует саму динамику рынка: удар правоохранителей замедляет конкретное семейство, но не устраняет спрос на логи как таковой.

Покупатели логов — не только мошенники, охотящиеся за отдельным аккаунтом. Значительная часть спроса приходится на брокеров первичного доступа (initial access brokers) — они ищут в логах учётные данные, которые открывают доступ во внутреннюю сеть организации, и перепродают уже проверенный доступ дальше, часто — группам, разворачивающим программы-вымогатели.

факт модель MaaS и существование рынка логов — устоявшееся описание экосистемы инфостилеров в отраслевой threat intelligence оценка перечень конкретных активных семейств — ориентировочный, состав рынка быстро меняется, проверяйте актуальность на дату чтения факт изъятие инфраструктуры RedLine/META в октябре 2024 и нарушение инфраструктуры Lumma в мае 2025 — по пресс-релизам DOJ и Europol

Чем опасен инфостилер и как защититься

Главная опасность инфостилера — не сам факт кражи пароля, а то, что вместе с ним крадётся действующая сессия: украденный токен позволяет атакующему войти в аккаунт так, будто он уже прошёл проверку, включая MFA. Сервис не видит новый подозрительный вход — он видит продолжение уже аутентифицированной сессии, поэтому повторного запроса пароля или кода из приложения-аутентификатора просто не происходит.

Именно поэтому логи инфостилеров ценятся выше обычных утечек паролей: они дают немедленный, а не требующий подбора доступ — и часто становятся первым шагом в цепочке атаки, которую в дальнейшем реализует уже другая группа, купившая доступ у брокера.

Известные семейства

Антивирус / EPP

Сигнатурный анализ ловит массовые, уже известные семейства инфостилеров на этапе запуска файла — базовый рубеж, который стоит держать включённым на каждом рабочем месте.

Поведение вместо сигнатуры

EDR / XDR

Ловит характерное поведение стилера — массовое чтение хранилища паролей браузера и короткий всплеск исходящего трафика сразу после запуска — даже если конкретный образец ещё не попал в сигнатурные базы.

Снижает риск, но не всесилен

MFA

Защищает от компрометации по одному лишь украденному паролю, но не от угона уже действующей сессии — имеет смысл дополнять коротким временем жизни токенов и мониторингом аномальных входов.

Логика связки: антивирус закрывает массовые и уже известные образцы, EDR/XDR — то, что сигнатурный анализ пропускает по определению, а MFA снижает ценность одного лишь украденного пароля, но не отменяет риск кражи сессии — против него работают короткое время жизни токенов, привязка сессии к устройству и мониторинг входов с нетипичных адресов.

Отдельная, не техническая мера — не хранить пароли в браузере без защиты мастер-паролем и не открывать вложения и установщики из непроверенных источников: фишинг остаётся основным каналом доставки инфостилеров, как и большинства других видов вредоносного ПО. Проданный лог инфостилера — по сути один из видов утечки данных, только произошедшей не из инфраструктуры компании, а с конечного устройства пользователя.

факт кража токена сессии как способ практического обхода MFA — задокументированная техника, attack.mitre.org (T1539 Steal Web Session Cookie) оценка сопоставление типа риска и класса СЗИ — редакционная систематизация, не нормативное требование

Частые вопросы

Что такое инфостилер?
Инфостилер (infostealer, троян-стилер) — вредоносная программа, единственная задача которой — украсть данные с заражённого устройства и передать их атакующему: сохранённые в браузере пароли, куки и токены сессий, данные автозаполнения, файлы криптокошельков, сессии мессенджеров. В отличие от шифровальщика инфостилер не разрушает данные и не блокирует систему — он работает скрытно, собирает всё ценное в один архив (лог) и отправляет его оператору, после чего заражение обычно теряет для атакующего смысл. Метка: факт — определение по отраслевой терминологии.
Чем инфостилер отличается от обычного трояна?
Инфостилер — узкоспециализированный подтип трояна: он не открывает бэкдор, не шифрует файлы и не превращает устройство в узел ботнета, а выполняет одну задачу — сбор и кражу конкретных категорий данных с последующей самоликвидацией или бездействием. Доставляется он теми же способами, что и любой троян (фишинг, поддельные установщики, взломанное ПО), но его полезная нагрузка узко заточена под кражу учётных данных и токенов. Метка: факт — по общеотраслевой классификации вредоносного ПО.
Как инфостилер обходит двухфакторную аутентификацию?
Инфостилер ворует не только пароль, но и куки-файлы с токенами уже действующей, прошедшей проверку сессии браузера. Если атакующий подставляет такой токен в свой браузер, он получает доступ к аккаунту как уже аутентифицированный пользователь — повторного запроса пароля и кода MFA просто не происходит, потому что с точки зрения сервиса сессия легитимна. Это делает угон сессии одним из немногих способов практически обойти MFA без эксплуатации самого механизма второго фактора. Метка: факт — задокументированная техника, attack.mitre.org (T1539).
Что такое лог инфостилера и где его продают?
Лог — архив данных, собранных инфостилером с одного заражённого устройства: пароли, куки, данные автозаполнения, содержимое криптокошельков, системная информация. Логи продают и обменивают на теневых форумах и специализированных площадках — как единичные файлы, так и подписку на постоянный поток свежих логов; далее их скупают операторы credential stuffing, кардеры и брокеры первичного доступа (initial access brokers), которые перепродают уже проверенный доступ в корпоративные сети группам вымогателей. Метка: факт (модель рынка) + оценка (состав покупателей обобщён по типовым ролям в экосистеме).
Как понять, что устройство заражено инфостилером?
Инфостилер спроектирован работать незаметно и часто не оставляет очевидных внешних признаков — заражение нередко обнаруживают постфактум, когда логи уже проданы: по неожиданным входам в аккаунты с чужих устройств, срабатываниям на «утечку пароля» в менеджерах паролей, подозрительной активности в криптокошельках. На уровне инфраструктуры типичный сигнал — короткий всплеск исходящего трафика на неизвестный адрес сразу после запуска подозрительного файла, что и ловят поведенческие средства защиты (EDR). Метка: оценка — сводный чек-лист косвенных признаков, не гарантированный индикатор.
Как защититься от инфостилера?
Комбинация мер: антивирус/EPP блокирует известные семейства по сигнатурам; EDR/XDR ловит поведение — попытку массово прочитать хранилище паролей браузера и отправить архив во внешнюю сеть — даже у новых, ещё не занесённых в базы образцов; MFA снижает риск компрометации по одному лишь паролю, хотя не защищает от угона уже действующей сессии, поэтому её стоит дополнять коротким временем жизни токенов и мониторингом аномальных входов; отдельная гигиена — не хранить пароли в браузере без защиты мастер-паролем и обучать пользователей не запускать вложения и взломанные установщики, основной канал доставки инфостилеров. Метка: оценка — редакционное сопоставление классов СЗИ и типа угрозы.

Хаб «Словарь» на SecRadar

Виды вредоносного ПО, фишинг, утечки данных, MITRE ATT&CK — независимый разбор терминов и концептов ИБ без привязки к вендору.

Открыть хаб «Словарь»
Telegram-канал SecRadar
Сводка рынка ИБ России — каждую неделю

Новые продукты и сертификаты ФСТЭК, ходы вендоров, дедлайны регуляторов — коротко и со ссылками на первоисточники.

Подписаться →