Войти

Авторизуйтесь для управления подпиской

Bessy Connect

4 мин чтения

Инфостилеры и украденные сессии: почему cookie обходит двухфакторку

Инфостилер — программа, которая за один запуск собирает с компьютера сохранённые пароли, файлы cookie, токены сессий, данные автозаполнения и ключи криптокошельков, после чего отправляет всё это одним архивом. Самое неприятное в этом наборе — не пароли, а сессионные cookie: с ними вход в аккаунт не требует ни пароля, ни второго фактора. Ниже — почему так происходит, как это выглядит на практике и что из этого ВПН не решает в принципе.

Почему украденная cookie сильнее украденного пароля

Когда вы входите в аккаунт и подтверждаете второй фактор, сервис выдаёт браузеру токен сессии — запись в cookie, означающую «этот браузер уже проверен». Дальше каждый запрос идёт с этим токеном, и повторная проверка не нужна: в этом и смысл, иначе код запрашивали бы на каждой странице.

Отсюда следствие. Тот, кто скопировал файл cookie, предъявляет сервису уже пройденную проверку. Пароль не нужен — его не спрашивают. Второй фактор не нужен — на него уже ответили вы, несколько часов назад. Смена пароля сама по себе не помогает: она не отзывает выданные сессии, если вы не нажали отдельную кнопку.

| Что украдено | Что нужно атакующему дополнительно | Помогает ли смена пароля | |---|---|---| | Пароль | второй фактор | да | | Пароль + доступ к СМС | ничего | да | | Сессионная cookie | ничего | только вместе с выходом со всех устройств |

Как это попадает на компьютер

Способы доставки скучные и повторяются годами:

  • Взломанные сборки программ и игр. «Активатор», «репак», «таблетка» — самый массовый канал.
  • Фальшивые обновления. Страница предлагает обновить браузер или кодек; файл скачивается и запускается вами вручную.
  • Вложения и архивы под паролем. Пароль в теле письма нужен не для защиты, а чтобы архив не проверил антивирус на почтовом сервере.
  • Команда, которую просят вставить. Вам показывают «проверку, что вы не робот» и просят выполнить строку в консоли. Это обычная установка программы вашими руками.
  • Поддельные приложения. В том числе под видом известных ВПН: поддельные ВПН-приложения.

Общее у всех пунктов одно: файл запускаете вы. Уязвимость нулевого дня для этого не требуется.

Масштаб: что говорят отчёты и чему верить

По отраслевым отчётам, украденные пароли и сессионные cookie фигурируют в подавляющем большинстве расследованных вторжений, а логи инфостилеров продаются как отдельный товар — по ним доступ к аккаунту получают уже другие люди, не те, кто заразил машину. Конкретные числа в разных отчётах расходятся в разы, потому что считают по-разному: одни по числу записей в логах, другие по уникальным учётным данным, третьи по инцидентам.

Что из этого стоит взять: не цифру, а механику. Кража данных и использование доступа разделены во времени и между разными людьми. Поэтому между заражением и проблемой с аккаунтом могут пройти недели — и связь неочевидна.

Чего ВПН здесь не делает

Прямо и без оговорок: туннель не защищает от инфостилера.

Он шифрует канал между вами и сервером. Инфостилер работает на устройстве, где данные уже расшифрованы: он читает файлы браузера, а не перехватывает трафик. Включённый ВПН на это не влияет никак.

Это не недостаток конкретного сервиса, а граница класса инструментов. Что туннель действительно закрывает, а что нет — делает ли ВПН анонимным и какие данные хранит BessyConnect.

Где ВПН действительно уместен рядом с этой темой — в чужой сети, где трафик видит владелец точки доступа: безопасность в публичном Wi-Fi. Но это другая угроза.

Что делать, если подозреваете заражение

Порядок важен: если сначала менять пароли, а потом чистить машину, новые пароли уедут тем же путём.

  1. Отключите устройство от сети. Дальнейшие шаги — с другого, заведомо чистого.
  2. С чистого устройства завершите все сессии. В настройках безопасности каждого важного сервиса есть пункт «выйти со всех устройств» — именно он отзывает украденные cookie. Без него смена пароля бесполезна.
  3. Смените пароли. Начните с почты: через неё восстанавливают всё остальное.
  4. Перевыпустите второй фактор. Коды восстановления, сохранённые на заражённой машине, считайте известными.
  5. Проверьте почту на посторонние правила пересылки. Частый приём: копия входящих уходит атакующему, и вы не видите писем о восстановлении.
  6. Переустановите систему. Для стилеров «почистить антивирусом» — ненадёжно: часть закрепляется в автозапуске и восстанавливается.
  7. Проверьте утечку по адресу почты. Что делать дальше — утекли пароли.

Что снижает риск заранее

  • Не запускайте пиратский софт на устройстве, где вы залогинены в важные аккаунты. Если очень нужно — отдельная машина или виртуалка.
  • Не храните пароли в браузере. Менеджер паролей с мастер-паролем не отдаёт базу простым чтением файла профиля.
  • Аппаратный ключ или passkey вместо кода. Фишинг-устойчивые методы не пересылаются и не подсматриваются.
  • Регулярно завершайте лишние сессии. Раз в несколько месяцев — «выйти со всех устройств» в почте и мессенджерах.
  • Никогда не вставляйте команды из инструкций в интернете в консоль, не понимая, что они делают. «Проверка, что вы не робот» через терминал не существует.

Частые вопросы

Защищает ли ВПН от инфостилеров? Нет. Туннель шифрует канал, а стилер читает уже расшифрованные данные на вашем устройстве. Это разные уровни, и включённый ВПН на заражение не влияет.

Почему не помогла двухфакторная аутентификация? Потому что украдена сессионная cookie, а не пароль. Она означает «проверка уже пройдена», и повторно второй фактор не запрашивается.

Достаточно ли сменить пароль? Нет, если украдены cookie. Нужно отдельно завершить все активные сессии — в большинстве сервисов это отдельная кнопка в настройках безопасности.

Как понять, что стилер был? Прямых признаков обычно нет. Косвенные: входы с незнакомых устройств в истории безопасности, новые правила пересылки в почте, письма о входе, которых вы не совершали.

Поможет ли антивирус? Частично. Свежие образцы обходят детект, а часть закрепляется в системе. При подтверждённом заражении надёжный вариант — переустановка системы и отзыв всех сессий.

Похожие статьи

Утечка DNS: что это и как проверить ВПН на утечки

Что такое утечка DNS и как сделать dns leak test с включённым ВПН. Разбираем, как проверить ВПН на утечки и закрыть их. BessyConnect — приватный ВПН. Далее

Безопасность в публичном Wi-Fi: зачем нужен ВПН

Чем опасен открытый Wi-Fi в кафе, аэропорту и отеле и как ВПН BessyConnect (VLESS+Reality) защищает трафик в общественной сети. Практика и ответы. Далее

Приватный DNS: что DoH и DoT скрывают, а что нет

Шифрование DNS закрывает одну дырку из двух: имя сайта всё равно уходит открытым в поле SNI. Как включить и когда этого достаточно. Далее