128 сообщений на подпольных площадках за период с 12 февраля по 8 мая 2026 года показали, что REMUS продают не просто как инфостилер, а как сервис с упором на кражу сессий. Для русскоязычной IT-аудитории здесь важен неприятный, но практичный вывод: если злоумышленник уносит уже авторизованную браузерную сессию, пароль и даже MFA местами превращаются в декорацию.
По данным BleepingComputer, исследователи Flare разобрали, как оператор REMUS рекламировал, обновлял и развивал этот инструмент в криминальных сообществах. Речь идет не о разовой сборке вредоноса, а о вполне узнаваемой модели malware-as-a-service: с обновлениями, поддержкой, улучшением интерфейсов для операторов и обещаниями стабильной доставки. В ранних публикациях авторы делали акцент на краже браузерных учетных данных, cookies, токенов Discord, отправке логов через Telegram и базовом управлении добычей. Уже тогда REMUS продавали почти как SaaS для не самой законной аудитории: с круглосуточной поддержкой и заявленной эффективностью около 90% при «правильной» обвязке, то есть шифровании и промежуточном сервере.
Самый плотный этап развития пришелся на март 2026 года. Тогда в REMUS добавили функции восстановления токенов, расширенную обработку логов, отслеживание «воркеров», страницы со статистикой, фильтрацию дублей и более понятную механику доставки через Telegram. Это важная деталь: оператор развивал не только механизм кражи, но и слой наблюдаемости для своей инфраструктуры. Иными словами, в подполье снова собрали знакомый стек из разработки, эксплуатации и аналитики, только вместо продуктовых метрик там смотрят, кто и где удачно заразился, какие логи пришли и на каком этапе сорвался запуск загрузчика. С точки зрения бизнеса злоумышленников это уже не «троян с панелькой», а обслуживаемая платформа с внятной операционной логикой.
Апрель показал, куда именно сдвигается ценность таких инструментов. REMUS получил поддержку SOCKS5, новые улучшения для восстановления токенов, переключатели anti-VM, а также функции, связанные с игровыми сервисами и менеджерами паролей. В одном из обновлений прямо упоминался сбор данных из IndexedDB для расширений 1Password и LastPass; отдельно фигурировали поиски, связанные с Bitwarden. Здесь важно не придумывать лишнего: сами по себе эти сообщения не доказывают успешную расшифровку хранилищ или полный компромисс менеджеров паролей. Но они очень ясно показывают приоритет разработчика: интерес смещается к браузерному хранилищу, токенам, сессионным артефактам и инфраструктуре, которая позволяет не просто украсть логин и пароль, а сохранить рабочий доступ к уже авторизованной среде.
Почему REMUS интересен не только аналитикам вредоносов
Публичные разборы REMUS до этого в основном концентрировались на техническом сходстве с Lumma Stealer. В материале BleepingComputer говорится, что REMUS описывают как 64-битный инфостилер с рядом общих черт: anti-VM-проверки, кража браузерных данных, обход некоторых механизмов шифрования в браузерах. Но история, похоже, важнее самой «родословной». Если смотреть на сообщения оператора, видно, что ключевой товар здесь не пароль как таковой, а кража сессий и возможность вернуть злоумышленника в уже открытый аккаунт без повторной аутентификации. Для атакующих это удобнее: не нужно пытаться логиниться позже и нарываться на повторный MFA, алерты о входе, device verification или риск-оценку со стороны IdP. Для защитников это хуже: компрометация начинает жить не только в плоскости credential reset, но и в плоскости тотальной ревокации сессий, токенов, cookies и доверенных устройств.
Отсюда и повышенный интерес к платформам, где активная сессия особенно ценна. В публикациях о REMUS упоминались Discord, Steam, Riot Games и окружения, завязанные на Telegram. На первый взгляд часть списка выглядит как «потребительские» сервисы, но для корпоративной реальности это не повод расслабляться. Discord давно живет в командах разработки и комьюнити-поддержки, Telegram используется как вспомогательный рабочий канал, а браузер вообще остается главным контейнером для доступа к SaaS, админкам, облачным консолям и внутренним сервисам. Если вредонос умеет собирать cookies, токены и артефакты восстановления, то компрометация браузера превращается в компрометацию целого рабочего контура. Именно поэтому кража сессий выглядит для бизнеса опаснее старой доброй охоты за паролями из текстового файла.
Что это меняет для компаний и команд разработки
Первый вывод довольно прямолинейный: стратегия «включили MFA и успокоились» больше не тянет даже на минимальный уровень самоуспокоения. Когда рынок инфостилеров переучивается на cookies и токены, контроль доступа надо рассматривать как связку из нескольких мер: короткоживущие сессии, привязка к устройству там, где это возможно, принудительная ревокация токенов, мониторинг аномалий по браузерным сессиям и контроль расширений. Второй вывод касается DevOps и внутренней разработки. Если у сотрудников в браузере одновременно живут облачные панели, Git-сервисы, корпоративные чаты, CRM, тестовые стенды и менеджеры паролей, то именно браузер становится самой перегруженной и удобной точкой входа. Третий вывод уже для руководителей: MaaS-операции вроде REMUS профессионализируются быстрее, чем многие корпоративные процессы реагирования. Пока компания спорит, кто владелец браузерной политики, злоумышленники уже обсуждают dashboards, worker tracking и повышение callback rate.
На этом фоне особенно неприятно выглядит финальная фаза активности REMUS в начале мая 2026 года. По наблюдениям Flare, оператор в этот момент уже меньше наращивал список громких функций и больше занимался стабилизацией: исправлял баги, подкручивал восстановление, оптимизировал сбор данных и доводил до ума доставку и управление. Обычно это означает, что продукт прошел этап шумного маркетинга и начал приближаться к состоянию «рабочей лошади». Для ИБ-команд это плохая новость не потому, что появился еще один инфостилер, а потому, что подпольный рынок продолжает нормализовать сервисную модель разработки вредоносов. Вопрос теперь не в том, появятся ли новые клоны, а в том, успеют ли компании перестроить защиту с паролецентричного мышления на управление сессиями и браузерными артефактами. Первоисточник с деталями исследования: .