Инфостилер (троян-стилер): что это и как крадёт данные
Проверено экспертной редакцией SecRadar · по первоисточникам ФСТЭК / ФСБ / Банка России
Инфостилер (infostealer, троян-стилер) — вредоносная программа, единственная цель которой — украсть данные с заражённого устройства: пароли и куки из браузера, токены активных сессий, данные автозаполнения, файлы криптокошельков, содержимое мессенджеров. Инфостилеры массово продают по модели MaaS (malware-as-a-service), а собранные ими логи — на теневых рынках, где их скупают брокеры первичного доступа и операторы вымогательских атак.
Материал разбирает, что именно ворует инфостилер, как устроен рынок логов, почему кража сессии обходит MFA и какими классами средств защиты угрозу можно поймать.
Кратко
- Что это
- Инфостилер (троян-стилер) — вредоносное ПО, которое ворует пароли, куки, токены сессий, данные автозаполнения и файлы криптокошельков с заражённого устройства и передаёт их атакующему.
- Как распространяется
- По модели MaaS (malware-as-a-service) — разработчик продаёт доступ к стилеру по подписке, а сами заражения проводят операторы-«клиенты» через фишинг и поддельные установщики.
- Что происходит с добычей
- Собранные с одного устройства данные упаковывают в лог и продают на теневых рынках — единично или по подписке на поток свежих логов.
- Главная опасность
- Украденный токен активной сессии позволяет войти в аккаунт в обход пароля и запроса MFA — сервис видит уже аутентифицированную сессию, а не новый вход.
- Кто покупает логи
- Брокеры первичного доступа (initial access brokers), кардеры, операторы credential stuffing — логи стилеров часто становятся точкой входа для последующей атаки вымогателей.
- Защита
- Сочетание классов: антивирус/EPP (известные семейства) + EDR/XDR (поведенческое обнаружение) + MFA с коротким временем жизни токенов и мониторингом аномальных входов.
Что такое инфостилер
Инфостилер (infostealer, троян-стилер) — вредоносная программа, которая после заражения устройства собирает и передаёт атакующему конфиденциальные данные: сохранённые пароли, куки и токены сессий из браузеров, данные автозаполнения, файлы криптовалютных кошельков, документы, данные мессенджеров. Это узкоспециализированный подтип трояна — доставляется он теми же способами (фишинг, поддельные установщики, взломанное ПО), но, в отличие от трояна общего назначения, не открывает бэкдор и не устанавливает произвольную дополнительную нагрузку, а решает одну задачу — кражу данных.
От программы-вымогателя инфостилер отличает то, что он не разрушает и не блокирует данные жертвы — он работает скрытно, стараясь не выдать своё присутствие как можно дольше, пока не соберёт всё ценное и не отправит архив (лог) на сервер оператора. После передачи лога заражение нередко теряет для атакующего смысл: ценность представляет не постоянный доступ к устройству, а сами украденные данные.
Что крадёт инфостилер
Инфостилер собирает всё, что браузер и операционная система хранят «под рукой» — то, что не требует взлома, а просто читается из файлов профиля и памяти процесса. Ниже — основные категории данных и что грозит жертве при их краже.
↔ таблицу можно прокрутить вбок
| Тип данных | Последствие кражи |
|---|---|
| Пароли и логины из браузера | Прямой доступ к личным и корпоративным аккаунтам, включая почту и облачные сервисы |
| Куки и токены активных сессий | Вход в уже аутентифицированную сессию без пароля — обходит и повторный запрос MFA |
| Данные автозаполнения (адреса, платёжные реквизиты) | Данные карт и персональные данные для мошенничества и целевого фишинга |
| Криптокошельки (seed-фразы, файлы расширений) | Прямая и необратимая кража криптоактивов с кошелька |
| Файлы с устройства (документы, конфигурации, ключи) | Утечка корпоративных данных и ключей доступа к внутренней инфраструктуре |
| Сессии мессенджеров (Telegram, Discord и другие) | Захват аккаунта, рассылка фишинга контактам жертвы от её имени |
| Системная информация об устройстве | «Портрет» жертвы, по которому покупатель лога оценивает его ценность перед покупкой |
Модель MaaS и рынок логов
Большинство инфостилеров распространяются по модели MaaS (malware-as-a-service): разработчик сам не атакует жертв, а продаёт доступ к стилеру по подписке операторам, которые самостоятельно выбирают жертв и каналы доставки. Это снижает порог входа в киберпреступность — для запуска кампании не нужно уметь писать вредоносный код, достаточно оплатить подписку и настроить рассылку или поддельный сайт.
Данные, собранные с одного заражённого устройства, упаковывают в лог — архив с паролями, куками, файлами автозаполнения и системной информацией. Логи продают и обменивают на теневых форумах и специализированных площадках: как единичные файлы точечно, так и подписку на постоянный поток свежих логов. Среди семейств инфостилеров, которые упоминаются в отраслевых разборах последних лет, — RedLine, Lumma и другие; конкретный состав активных на рынке семейств быстро меняется, поскольку одни группы сворачивают деятельность или попадают под удар правоохранителей, а на их место приходят новые.
Так, в октябре 2024 года международная операция правоохранителей Operation Magnus (Нидерланды, ФБР и партнёры из Бельгии, Португалии, Великобритании и Австралии, координация Евроюста) изъяла серверы, исходный код и Telegram-боты RedLine и связанного с ним стилера META; а в мае 2025 года Microsoft вместе с Europol и партнёрами нарушила инфраструктуру Lumma Stealer, изъяв около 2300 доменов, — хотя, по данным независимых исследователей, операторы Lumma уже через несколько недель частично восстановили активность на новой инфраструктуре.
Это иллюстрирует саму динамику рынка: удар правоохранителей замедляет конкретное семейство, но не устраняет спрос на логи как таковой.
Покупатели логов — не только мошенники, охотящиеся за отдельным аккаунтом. Значительная часть спроса приходится на брокеров первичного доступа (initial access brokers) — они ищут в логах учётные данные, которые открывают доступ во внутреннюю сеть организации, и перепродают уже проверенный доступ дальше, часто — группам, разворачивающим программы-вымогатели.
Чем опасен инфостилер и как защититься
Главная опасность инфостилера — не сам факт кражи пароля, а то, что вместе с ним крадётся действующая сессия: украденный токен позволяет атакующему войти в аккаунт так, будто он уже прошёл проверку, включая MFA. Сервис не видит новый подозрительный вход — он видит продолжение уже аутентифицированной сессии, поэтому повторного запроса пароля или кода из приложения-аутентификатора просто не происходит.
Именно поэтому логи инфостилеров ценятся выше обычных утечек паролей: они дают немедленный, а не требующий подбора доступ — и часто становятся первым шагом в цепочке атаки, которую в дальнейшем реализует уже другая группа, купившая доступ у брокера.
Антивирус / EPP
Сигнатурный анализ ловит массовые, уже известные семейства инфостилеров на этапе запуска файла — базовый рубеж, который стоит держать включённым на каждом рабочем месте.
EDR / XDR
Ловит характерное поведение стилера — массовое чтение хранилища паролей браузера и короткий всплеск исходящего трафика сразу после запуска — даже если конкретный образец ещё не попал в сигнатурные базы.
MFA
Защищает от компрометации по одному лишь украденному паролю, но не от угона уже действующей сессии — имеет смысл дополнять коротким временем жизни токенов и мониторингом аномальных входов.
Логика связки: антивирус закрывает массовые и уже известные образцы, EDR/XDR — то, что сигнатурный анализ пропускает по определению, а MFA снижает ценность одного лишь украденного пароля, но не отменяет риск кражи сессии — против него работают короткое время жизни токенов, привязка сессии к устройству и мониторинг входов с нетипичных адресов.
Отдельная, не техническая мера — не хранить пароли в браузере без защиты мастер-паролем и не открывать вложения и установщики из непроверенных источников: фишинг остаётся основным каналом доставки инфостилеров, как и большинства других видов вредоносного ПО. Проданный лог инфостилера — по сути один из видов утечки данных, только произошедшей не из инфраструктуры компании, а с конечного устройства пользователя.
Частые вопросы
Что такое инфостилер?
Чем инфостилер отличается от обычного трояна?
Как инфостилер обходит двухфакторную аутентификацию?
Что такое лог инфостилера и где его продают?
Как понять, что устройство заражено инфостилером?
Как защититься от инфостилера?
Хаб «Словарь» на SecRadar
Виды вредоносного ПО, фишинг, утечки данных, MITRE ATT&CK — независимый разбор терминов и концептов ИБ без привязки к вендору.