КИБЕРБЕЗОПАСНОСТЬ

Phantom Stealer крадет данные из браузеров и прячется в памяти

Phantom Stealer продается по подписке за $70–240 и крадет пароли, cookies и банковые данные, работая без файлов и почти не оставляя следов.

✍️ Редакция iTech News | 17.06.2026 | ⏱ 5 мин | Источник: Dark Reading
🚨

Phantom Stealer, стилер по подписке за $70–240, атакует банки и другие ценные для злоумышленников организации, вытягивая пароли, cookies и финансовые данные прямо из браузеров. Опасность не только в краже учеток: вредонос работает в памяти, маскируется под штатные процессы Windows и заметно усложняет жизнь классическим средствам защиты. Для русскоязычных IT-команд это еще одно напоминание, что браузер давно стал полноценной точкой входа в корпоративную инфраструктуру.

О кампании сообщает Dark Reading со ссылкой на исследователей Fortra. По их данным, атакующие рассылают фишинговые письма с вложением, которое выглядит как обычный деловой документ, например запрос коммерческого предложения. После открытия запускается сильно запутанный batch-файл, который разворачивает многошаговую цепочку заражения и в финале внедряет Phantom Stealer в легитимный процесс Windows Explorer. Идея простая и неприятная: не спорить с антивирусом в лоб, а пройти мимо него под видом нормальной системной активности.

Главная цель кампании — тихая кража браузерных данных в промышленных масштабах. Fortra пишет, что малварь собирает сохраненные логины и пароли, сессионные cookies, данные автозаполнения, содержимое буфера обмена, скриншоты экрана и нажатия клавиш. Отдельно упоминаются финансовые данные и сведения из криптокошельков. Под ударом — популярные браузеры вроде Chrome, Firefox и Edge, а вместе с ними все, что через них открывают сотрудники: SaaS-сервисы, банковские кабинеты, внутренние админки и менеджеры паролей. Если такой стилер попадает на рабочую станцию в банке, логистике или производстве, вопрос уже не в том, украдут ли пароль, а в том, какой именно доступ уйдет наружу первым.

Технически история интересна не самим стилером, а тем, как его доставляют и прячут. Исследовательница Fortra Аранзасу Мендес Касильяс отдельно отмечает, что в этом случае особенно выделяется дроппер: он собран в несколько слоев и мешает аналитикам быстро понять, что именно происходит на хосте. В цепочке используют не только Base64, но и XOR, а также donut — инструмент, который помогает запускать полезную нагрузку в памяти. Поверх этого идут обфусцированные команды PowerShell, замаскированные API-вызовы, скрытые Unicode-символы и закодированные строки, скрывающие команды, имена файлов и другие артефакты. В сухом остатке у защитников меньше видимых индикаторов, а у песочниц и сигнатурных движков меньше шансов сработать вовремя.

Классическая логика endpoint-защиты здесь трещит по швам. Phantom Stealer работает без привычного набора артефактов на диске, а значит, сигнатурный поиск по файлам и простые правила детекта теряют часть эффективности. После внедрения в Windows Explorer вредонос получает доступ к тому, что для современной компании часто ценнее локальных файлов: активным сессиям, токенам, сохраненным учетным данным и уже открытым браузерным сеансам. И это важный сдвиг в модели риска. Если раньше компрометация нередко начиналась с кражи одного пароля, то теперь злоумышленнику может достаться уже готовая авторизованная сессия с доступом к CRM, почте, облачной панели или банковому интерфейсу.

Отдельная проблема — модель распространения. Phantom Stealer продается как malware-as-a-service, то есть по подписке. Это снижает порог входа для менее квалифицированных групп, а сам инструмент живет не как разовая сборка, а как продукт с сопровождением, обновлениями и, вероятно, поддержкой операторов. Fortra прямо предупреждает: украденные логи могут не только использоваться самой группой, но и перепродаваться другим игрокам. Для бизнеса это означает неприятный эффект мультипликатора. Один успешный инцидент может обернуться не одной волной злоупотреблений, а целой серией, когда один и тот же набор учетных данных или cookies начинает гулять по разным рукам.

Это не первая активность Phantom Stealer, и в этом как раз главный контекст. Исследователи Group-IB ранее уже отслеживали устойчивую кампанию с этим стилером в период с ноября 2025 года по январь 2026-го. Тогда под прицелом были логистические, производственные и технологические компании в Европе. Нынешняя активность показывает, что речь идет не о короткой вспышке, а о рабочем инструменте, который масштабируют и адаптируют под разные отрасли. Для защитников плохая новость в том, что рынок стилеров продолжает взрослеть: меньше кустарщины, больше сервисной модели, больше упора на антианализ и отказоустойчивую кражу данных.

Устойчивость к детекту дополняется устойчивостью к эксфильтрации. По данным Fortra, Phantom Stealer отправляет украденное сразу по четырем каналам: через Telegram, Discord, FTP и SMTP. Такой параллелизм нужен не для красоты. Если один канал перехватят, заблокируют или он даст сбой, остаются другие. Для SOC и blue team это означает, что охотиться только за одним сетевым паттерном бессмысленно: злоумышленник уже исходит из того, что часть инфраструктуры отвалится, и закладывает резерв. В корпоративной среде, где Telegram или Discord могут использоваться легитимно, задача фильтрации становится еще менее приятной.

Практический вывод для разработчиков, администраторов и IT-руководителей довольно приземленный. Браузер больше нельзя считать просто клиентом для просмотра сайтов. Это контейнер для рабочих сессий, токенов, финансовых операций и доступа к облачной инфраструктуре. Если защита конечных точек по-прежнему в основном опирается на сигнатуры и поиск подозрительных файлов, то против таких цепочек она будет регулярно опаздывать. Сама Fortra советует делать ставку на поведенческие AV/EDR-подходы, которые видят аномальные командные строки, подозрительные создания окружений и другие косвенные признаки атаки. На практике к этому стоит добавлять жесткий контроль вложений, ограничение PowerShell-сценариев, сегментацию доступа и более аккуратное обращение с браузерными сессиями на критичных рабочих местах.

История с Phantom Stealer важна не потому, что на рынке появился еще один стилер, а потому что она хорошо показывает новую норму: атакующие охотятся не за устройством как таковым, а за браузером как за концентратом корпоративной идентичности. Чем больше бизнес переносит в веб-интерфейсы, тем дороже становятся cookies, токены и сохраненные сессии. И вопрос для компаний уже не в том, есть ли у них антивирус, а в том, умеют ли они замечать, когда штатный браузер внезапно начинает работать на чужую прибыль.

Поделиться: Telegram X LinkedIn