4 мин чтения
Инфостилер — программа, которая за один запуск собирает с компьютера сохранённые пароли, файлы cookie, токены сессий, данные автозаполнения и ключи криптокошельков, после чего отправляет всё это одним архивом. Самое неприятное в этом наборе — не пароли, а сессионные cookie: с ними вход в аккаунт не требует ни пароля, ни второго фактора. Ниже — почему так происходит, как это выглядит на практике и что из этого ВПН не решает в принципе.
Когда вы входите в аккаунт и подтверждаете второй фактор, сервис выдаёт браузеру токен сессии — запись в cookie, означающую «этот браузер уже проверен». Дальше каждый запрос идёт с этим токеном, и повторная проверка не нужна: в этом и смысл, иначе код запрашивали бы на каждой странице.
Отсюда следствие. Тот, кто скопировал файл cookie, предъявляет сервису уже пройденную проверку. Пароль не нужен — его не спрашивают. Второй фактор не нужен — на него уже ответили вы, несколько часов назад. Смена пароля сама по себе не помогает: она не отзывает выданные сессии, если вы не нажали отдельную кнопку.
| Что украдено | Что нужно атакующему дополнительно | Помогает ли смена пароля | |---|---|---| | Пароль | второй фактор | да | | Пароль + доступ к СМС | ничего | да | | Сессионная cookie | ничего | только вместе с выходом со всех устройств |
Способы доставки скучные и повторяются годами:
Общее у всех пунктов одно: файл запускаете вы. Уязвимость нулевого дня для этого не требуется.
По отраслевым отчётам, украденные пароли и сессионные cookie фигурируют в подавляющем большинстве расследованных вторжений, а логи инфостилеров продаются как отдельный товар — по ним доступ к аккаунту получают уже другие люди, не те, кто заразил машину. Конкретные числа в разных отчётах расходятся в разы, потому что считают по-разному: одни по числу записей в логах, другие по уникальным учётным данным, третьи по инцидентам.
Что из этого стоит взять: не цифру, а механику. Кража данных и использование доступа разделены во времени и между разными людьми. Поэтому между заражением и проблемой с аккаунтом могут пройти недели — и связь неочевидна.
Прямо и без оговорок: туннель не защищает от инфостилера.
Он шифрует канал между вами и сервером. Инфостилер работает на устройстве, где данные уже расшифрованы: он читает файлы браузера, а не перехватывает трафик. Включённый ВПН на это не влияет никак.
Это не недостаток конкретного сервиса, а граница класса инструментов. Что туннель действительно закрывает, а что нет — делает ли ВПН анонимным и какие данные хранит BessyConnect.
Где ВПН действительно уместен рядом с этой темой — в чужой сети, где трафик видит владелец точки доступа: безопасность в публичном Wi-Fi. Но это другая угроза.
Порядок важен: если сначала менять пароли, а потом чистить машину, новые пароли уедут тем же путём.
Защищает ли ВПН от инфостилеров? Нет. Туннель шифрует канал, а стилер читает уже расшифрованные данные на вашем устройстве. Это разные уровни, и включённый ВПН на заражение не влияет.
Почему не помогла двухфакторная аутентификация? Потому что украдена сессионная cookie, а не пароль. Она означает «проверка уже пройдена», и повторно второй фактор не запрашивается.
Достаточно ли сменить пароль? Нет, если украдены cookie. Нужно отдельно завершить все активные сессии — в большинстве сервисов это отдельная кнопка в настройках безопасности.
Как понять, что стилер был? Прямых признаков обычно нет. Косвенные: входы с незнакомых устройств в истории безопасности, новые правила пересылки в почте, письма о входе, которых вы не совершали.
Поможет ли антивирус? Частично. Свежие образцы обходят детект, а часть закрепляется в системе. При подтверждённом заражении надёжный вариант — переустановка системы и отзыв всех сессий.
Что такое утечка DNS и как сделать dns leak test с включённым ВПН. Разбираем, как проверить ВПН на утечки и закрыть их. BessyConnect — приватный ВПН. Далее
Чем опасен открытый Wi-Fi в кафе, аэропорту и отеле и как ВПН BessyConnect (VLESS+Reality) защищает трафик в общественной сети. Практика и ответы. Далее
Шифрование DNS закрывает одну дырку из двух: имя сайта всё равно уходит открытым в поле SNI. Как включить и когда этого достаточно. Далее