Открыть сервис

Троян-PSW

Троян-PSW (от англ. Password-Stealing Ware) — это разновидность вредоносного программного обеспечения (трояна), основная функция которого заключается в несанкционированном хищении конфиденциальной информации пользователя, в первую очередь учётных данных (логинов и паролей) для доступа к различным онлайн-сервисам, а также данных банковских карт, криптовалютных кошельков, файлов cookie и сессионных токенов. Троян-PSW относится к классу программ-шпионов (spyware) и является одним из наиболее распространённых типов киберугроз.

История и происхождение

Первые упоминания о программах, предназначенных для кражи паролей, относятся к середине 1990-х годов, когда с развитием интернета и электронной почты начали появляться примитивные трояны, перехватывающие нажатия клавиш (кейлоггеры). Однако термин «Троян-PSW» закрепился в классификации «Лаборатории Касперского» в начале 2000-х годов, когда вредоносное ПО стало целенаправленно ориентироваться на кражу учётных данных от онлайн-игр, форумов и почтовых сервисов.

В 2000-х годах, с ростом популярности многопользовательских онлайн-игр (например, World of Warcraft, Lineage), трояны-PSW стали массово использоваться для кражи игровых аккаунтов, которые затем продавались на чёрном рынке. В 2010-х годах фокус сместился в сторону финансовых сервисов и социальных сетей. Появление краж криптовалют привело к созданию специализированных троянов-PSW, нацеленных на файлы кошельков и seed-фразы.

Классификация и виды

Трояны-PSW классифицируются по способу получения и типу похищаемой информации.

По способу перехвата данных

  • Кейлоггеры (Keyloggers): Записывают все нажатия клавиш на клавиатуре. Позволяют перехватывать вводимые пароли, даже если они не сохраняются в браузере. Могут быть как программными, так и аппаратными.
  • Скриншоттеры (Screen scrapers): Периодически делают снимки экрана или его активной области, особенно в момент ввода данных в поля форм. Используются для обхода виртуальных клавиатур и одноразовых паролей.
  • Перехватчики буфера обмена (Clipboard hijackers): Отслеживают содержимое буфера обмена и подменяют скопированные данные (например, адрес криптовалютного кошелька) на адрес злоумышленника.
  • Инжекторы форм (Form grabbers): Внедряются в процессы веб-браузеров и перехватывают данные, отправляемые через веб-формы (логин, пароль, номер карты, CVV), до их шифрования протоколом HTTPS.
  • Сборщики файлов (File stealers): Сканируют файловую систему в поисках файлов, содержащих пароли (например, базы данных менеджеров паролей, файлы cookies, config файлы FTP-клиентов, файлы криптокошельков).

По типу похищаемой информации

  • PSW для онлайн-сервисов: Кража учётных данных от почты, социальных сетей, мессенджеров, форумов.
  • PSW для игр: Кража логинов и паролей от игровых аккаунтов (Steam, Battle.net, Epic Games, World of Warcraft).
  • PSW для финансов: Кража данных банковских карт, номеров счетов, данных для входа в интернет-банкинг и платёжные системы (PayPal, WebMoney, Qiwi).
  • PSW для криптовалют: Кража приватных ключей, seed-фраз, файлов кошельков (Bitcoin Core, Exodus, MetaMask) и данных для входа на криптобиржи.

Устройство и принцип работы

Троян-PSW, как правило, состоит из двух основных компонентов: клиентской части (устанавливается на компьютер жертвы) и серверной части (управляется злоумышленником). Типичный жизненный цикл включает несколько этапов:

  1. Заражение: Троян проникает на устройство жертвы. Основные векторы:
  • Фишинговые письма с вложениями или ссылками на заражённые сайты.
  • Загрузка «взломанного» или «крякнутого» программного обеспечения (кейгены, патчи).
  • Drive-by download (заражение при посещении вредоносного сайта через уязвимости браузера).
  • Использование эксплойтов для операционных систем и приложений.
  • Маскировка под легитимное ПО (например, под обновление Flash Player или Java).
  1. Инсталляция и сокрытие: После запуска троян копирует себя в системные папки (например, %AppData%, %Temp%, System32), создаёт записи в автозагрузке реестра Windows или планировщике задач. Для маскировки он может использовать руткит-технологии, шифрование своего кода и имитацию легитимных системных процессов (например, svchost.exe, explorer.exe).
  1. Сбор данных: Троян начинает мониторинг активности пользователя. В зависимости от типа, он может:
  • Устанавливать хуки на клавиатуру (SetWindowsHookEx).
  • Внедрять DLL-библиотеки в процессы браузеров (DLL injection).
  • Читать содержимое файлов браузера (Local Storage, Cookies, Login Data).
  • Перехватывать API-вызовы к функциям шифрования/дешифрования.
  1. Эксфильтрация (отправка данных): Собранная информация (логины, пароли, скриншоты, файлы) упаковывается в архив и отправляется на удалённый сервер злоумышленника (C&C — Command and Control). Способы отправки:
  1. Постоянство: Троян может периодически проверять наличие обновлений на C&C-сервере, чтобы получать новые команды или обновлять свои модули для обхода антивирусных средств.

Примеры известных троянов-PSW

  • Zeus (Zbot): Один из самых известных троянов-PSW, появившийся в 2007 году. Специализировался на краже данных банковских карт и учётных записей интернет-банкинга. Исходный код был опубликован, что привело к созданию множества модификаций.
  • SpyEye: Близкий родственник Zeus, появившийся в 2009 году. Обладал расширенным функционалом, включая кражу данных с мобильных устройств и интеграцию с ботами.
  • RedLine Stealer: Активный в 2020-2023 годах. Распространяется как «малварь-как-сервис» (MaaS). Крадёт пароли, файлы cookie, криптовалютные кошельки, данные из браузеров на основе Chromium.
  • Vidar: Ещё один популярный стилер, часто распространяемый через рекламные сети и торренты. Отличается высокой скоростью работы и способностью красть данные из большого числа приложений.
  • AgentTesla: Шпионское ПО, которое, помимо кражи паролей, может записывать нажатия клавиш, делать скриншоты и собирать системную информацию. Распространяется через фишинговые вложения.

Методы защиты и обнаружения

Защита от троянов-PSW требует комплексного подхода, включающего как технические, так и организационные меры.

Технические меры

  • Антивирусное ПО: Использование современных антивирусных решений с эвристическим анализом и облачными технологиями. Регулярное обновление антивирусных баз.
  • Файрвол: Настройка брандмауэра для блокировки подозрительных исходящих соединений, особенно на нестандартные порты.
  • Многофакторная аутентификация (MFA): Даже если пароль украден, доступ к аккаунту без второго фактора (TOTP, SMS, биометрия) будет затруднён.
  • Менеджеры паролей: Использование специализированных программ для хранения и генерации сложных паролей. Это снижает риск перехвата кейлоггером, так как пароль не вводится с клавиатуры, а вставляется из буфера обмена (хотя и это не абсолютная защита от клипборд-хакеров).
  • Обновление ПО: Своевременная установка обновлений операционной системы, браузеров и плагинов для закрытия уязвимостей, используемых для заражения.
  • Принцип наименьших привилегий: Запуск программ от имени пользователя с ограниченными правами, а не администратора.

Организационные меры

  • Бдительность: Не открывать подозрительные вложения в письмах, не переходить по ссылкам из непроверенных источников.
  • Загрузка ПО только из официальных источников: Избегать сайтов с «кряками», «кейгенами» и торрент-трекеров.
  • Регулярная смена паролей: Особенно для критически важных сервисов (почта, банки, криптобиржи).
  • Обучение персонала: Проведение тренингов по кибербезопасности для сотрудников организаций, чтобы они могли распознавать фишинговые атаки.

Критика и правовые аспекты

Создание, распространение и использование троянов-PSW является уголовно наказуемым деянием в большинстве стран мира, включая Российскую Федерацию. В Уголовном кодексе РФ предусмотрена ответственность за неправомерный доступ к компьютерной информации (ст. 272 УК РФ), создание, использование и распространение вредоносных программ (ст. 273 УК РФ), а также за нарушение тайны переписки и телефонных переговоров (ст. 138 УК РФ). Степень ответственности зависит от размера ущерба, мотивов и состава преступления, вплоть до лишения свободы на срок до 7 лет (по ст. 273 УК РФ при отягчающих обстоятельствах).

Критика в адрес методов борьбы с троянами-PSW часто связана с проблемами конфиденциальности и неприкосновенности частной жизни. Например, использование антивирусными компаниями облачных технологий для анализа подозрительных файлов может быть расценено как сбор данных пользователей. Кроме того, некоторые методы обнаружения (например, анализ поведения программ) могут приводить к ложным срабатываниям, блокируя легитимное ПО.

Источники

  1. Уголовный кодекс Российской Федерации, статьи 272, 273.
  2. «Лаборатория Касперского». Глоссарий: Троян-PSW.
  3. «Лаборатория Касперского». Обзор угроз 2023-2024.
  4. Отчёты компаний по кибербезопасности (Group-IB, Positive Technologies, ESET) за 2020-2024 годы.
  5. Материалы сайта BleepingComputer.com (раздел Malware).
  6. Материалы сайта VirusTotal.com (база знаний).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →