🪲 Где живёт инфостилер? Разбираем логи. — 16 июня 2026 г. в 08:22:16.815
🪲 Где живёт инфостилер? Разбираем логи. Эксперты Kaspersky Digital Footprint Intelligence проанализировали более 5 млн файлов («логов»), которые операторы инфостилеров распространяют после извлечения данных с компьютеров своих жертв. Такой анализ позволяет узнать картину реальных заражений — от успешности разных штаммов до технических особенностей атак. Подавляющее большинство заражений — суммарно две трети — проходило, когда ВПО запускалось всего из двух групп каталогов: C:\Users\<User>\AppData\Local\Temp\* и C:\<Windows>\Microsoft.NET\Framework\<version>\ Большое количество записей, относящихся к каталогу Temp, может говорить о запуске вредоносного ПО без предварительного сохранения в какой-то конкретный каталог. В каталоги .NET обычно попадает ВПО, мимикрирующее под компоненты Microsoft или внедряющее себя в легитимный процесс для обхода средств защиты. Например, так делает Lumma Stealer. В отчёте подробно проанализирован сценарий, когда ВПО запускается из папок, куда его сохранил пользователь, считая свою загрузку безвредной: Documents, Desktop, Downloads. Под маской полезных утилит, активаторов лицензионного ПО или модов игр чаще всего распространяются Lumma, Vidar, Stealc stealer, Risepro и REDLINE. Примеры схем распространения ВПО, которые имеет смысл включить в ИБ-тренинги для сотрудников, приведены в полной версии отчёта.

