25 августа 2026
1

Содержание статьи

Компрометация учётных данных нередко становится не конечной целью атаки, а способом получить первоначальный доступ к корпоративной инфраструктуре. Пароль от почты, VPN, облачного сервиса или административной панели может открыть злоумышленнику путь к внутренним системам. Украденный токен активной сессии в некоторых сценариях позволяет действовать от имени уже аутентифицированного пользователя.

Для сбора такой информации применяются грабберы и другие разновидности вредоносного ПО, предназначенного для кражи данных. Их целями могут быть сохранённые в браузере пароли, cookies, токены, данные автозаполнения, содержимое криптокошельков, сведения о системе и другие артефакты. Например, исследованные семейства BlankGrabber и других инфостилеров способны собирать сразу несколько категорий данных с заражённого устройства.

Что такое граббер

В информационной безопасности граббером (grabber) обычно называют вредоносное ПО или отдельный компонент вредоносной программы, задача которого — получить данные с устройства пользователя и передать их злоумышленнику. Слово происходит от английского grab — «захватывать», «собирать».

Термин не относится к строгой классификации вредоносного ПО. В источниках и названиях вредоносных программ встречаются password grabber, cookie grabber, form grabber и другие варианты. Кроме того, слово Grabber может входить в название полноценного инфостилера — например, BlankGrabber. Поэтому понятия grabber, stealer и infostealer частично пересекаются.

Граббер не следует путать с легитимным программным сборщиком информации или веб-скрейпером. Скрейпер может, например, получать опубликованные данные с веб-страниц в рамках задач приложения. Вредоносный граббер без разрешения пользователя извлекает конфиденциальные сведения, доступные на заражённом устройстве, и передаёт их оператору атаки.

Современные инфостилеры часто работают как универсальные сборщики. Вместо одного пароля они пытаются получить набор информации: браузерные cookies и токены, документы, учётные данные облачных сервисов, данные криптокошельков и другие сведения. Поэтому ценность заражённой рабочей станции для злоумышленника во многом зависит от того, к каким корпоративным ресурсам имел доступ пользователь.

Граббер, стилер и кейлоггер — в чём разница

Термин Основной принцип Какие данные могут быть целью
Граббер Получает определённые категории информации с устройства или из приложения Пароли, cookies, токены, данные форм, другие браузерные данные
Стилер / infostealer Комплексно собирает информацию, представляющую ценность для злоумышленника Учётные данные, браузерные профили, токены, криптокошельки, документы, системная информация
Кейлоггер Регистрирует нажатия клавиш Вводимые пароли, переписка, поисковые запросы и другие набираемые пользователем данные

Граница между этими категориями не всегда жёсткая. Один инфостилер может одновременно выполнять функции граббера, собирать содержимое буфера обмена и использовать другие механизмы получения информации.

Сравнительная схема трёх типов вредоносных инструментов: граббер получает сохранённые данные и токены, стилер собирает широкий набор информации, кейлоггер фиксирует ввод с клавиатуры.

Какие данные может украсть граббер

Конкретные возможности зависят от семейства вредоносного ПО, операционной системы и доступных процессу прав. Однако несколько категорий информации встречаются особенно часто.

Логины и пароли

Одной из основных целей становятся сохранённые учётные данные браузеров и приложений. Для корпоративного пользователя это могут быть доступы к электронной почте, CRM, сервисам совместной работы, административным панелям, облачным ресурсам или внешним системам партнёров.

Поэтому риск заражения компьютера сотрудника нельзя оценивать только по конфиденциальности файлов на локальном диске. Даже если на рабочей станции нет критически важных документов, сохранённые учётные данные могут представлять значительную ценность для злоумышленника.

Cookies и токены сессий

После успешной аутентификации веб-сервисы используют cookies и другие токены, которые поддерживают активную пользовательскую сессию без повторного ввода пароля при каждом запросе.

Если злоумышленнику удаётся похитить токен, пригодный для повторного использования, в определённых условиях он может получить доступ от имени уже аутентифицированного пользователя. Microsoft описывает сценарии, при которых кража токенов с конечного устройства с помощью вредоносного ПО затрагивает в том числе ресурсы с MFA: токен может подтверждать уже пройденную аутентификацию.

Поэтому после заражения недостаточно только поменять пароль. Необходимо определить, какие сессии и токены могли быть скомпрометированы, и при необходимости отозвать их.

Данные браузеров

Помимо паролей и cookies, целью могут становиться:

  • данные автозаполнения;
  • история посещений;
  • информация профиля;
  • локальные данные приложений;
  • данные браузерных хранилищ;
  • сведения, связанные с установленными расширениями.

В исследованиях BlankGrabber, например, описывается сбор паролей, cookies, истории и данных автозаполнения из браузеров.

Токены приложений и мессенджеров

Некоторые вредоносные программы ищут локальные артефакты, которые могут предоставить доступ к приложениям без знания основного пароля. Это особенно опасно, если через приложение сотрудник общается с коллегами, получает рабочую информацию или подтверждает действия.

Захваченный аккаунт также может использоваться для социальной инженерии: сообщение с реального аккаунта сотрудника может вызвать у получателя больше доверия, чем сообщение с неизвестного адреса.

Данные криптокошельков и расширений браузера

Инфостилеры могут искать файлы криптокошельков, данные расширений и связанные с ними секреты. Такая функциональность обнаруживалась у BlankGrabber и других стилеров.

Для корпоративной инфраструктуры этот сценарий важен не только в компаниях, работающих с криптоактивами. На рабочей станции могут одновременно находиться личные расширения пользователя и корпоративные данные, а установка неконтролируемых расширений увеличивает поверхность атаки.

Системная информация

Собираемые сведения могут включать:

  • версию и тип операционной системы;
  • имя устройства;
  • сетевые параметры и внешний IP-адрес;
  • регион и часовой пояс;
  • сведения об аппаратной конфигурации;
  • установленные приложения;
  • запущенные процессы.

Такой контекст помогает злоумышленнику оценить заражённое устройство и определить возможные дальнейшие действия. Современные стилеры могут собирать системные сведения вместе с учётными данными.

Как граббер попадает на устройство

Чтобы получить доступ к данным, граббер должен сначала запуститься на устройстве пользователя. Для этого злоумышленники часто используют социальную инженерию и маскируют вредоносное содержимое под привычные файлы или программы.

Типичные сценарии:

  • фишинговое письмо;
  • вредоносное вложение или ссылка;
  • поддельный установщик популярной программы;
  • пиратское ПО и «кряки»;
  • вредоносный архив;
  • фальшивое обновление;
  • скомпрометированный или специально созданный сайт;
  • поддельный сервис или утилита;
  • социальная инженерия, убеждающая пользователя самостоятельно выполнить опасное действие.

Исследователи Splunk указывают среди каналов распространения BlankGrabber фишинг, взломанное ПО, вредоносные архивы и загрузки, маскирующиеся под легитимные инструменты. Microsoft в исследованиях современных инфостилеров также описывает фишинг, вредоносную рекламу, фальшивые установщики и другие приёмы социальной инженерии.

Это один из аргументов в пользу многоуровневой защиты. Endpoint-защита эффективнее работает в составе системы, где подозрительное письмо может быть заблокировано ещё средствами защиты почты, загрузка — средствами веб-защиты, а запуск неизвестных приложений — соответствующими политиками.

Схема основных путей заражения рабочей станции граббером: фишинг, вредоносные вложения, поддельные программы, пиратское ПО, вредоносные сайты и социальная инженерия.

Как работает атака с использованием граббера

В упрощённом виде сценарий выглядит так:

Доставка → запуск → сбор данных → подготовка к передаче → передача злоумышленнику → использование украденных доступов

Конкретные техники зависят от семейства вредоносного ПО. Для понимания бизнес-риска важнее общая логика атаки.

1. Пользователь запускает вредоносный файл

Сотрудник открывает вложение, запускает загруженную программу или выполняет другое действие, после которого вредоносный код получает возможность работать в системе.

Для пользователя при этом может не происходить ничего заметного: вредоносная программа может запускаться вместе с ожидаемым приложением или работать в фоне.

2. Граббер ищет ценные данные

После запуска вредоносная программа определяет, какие сведения доступны на устройстве. Это могут быть браузерные профили, cookies, сохранённые пароли, токены, данные приложений, криптокошельки и системная информация.

Универсальные инфостилеры стремятся собрать несколько категорий полезных сведений. BlankGrabber, например, способен извлекать различные данные браузера, сведения о системе и информацию, связанную с криптокошельками.

3. Информация передаётся злоумышленнику

Собранные данные подготавливаются и отправляются во внешнюю инфраструктуру. Вредоносные программы могут использовать как собственные серверы операторов атаки, так и легитимные интернет-сервисы, что усложняет обнаружение только по сетевым признакам.

Исследователи описывают использование легитимных платформ и веб-сервисов для доставки вредоносного ПО, управления им или вывода похищенной информации.

4. Украденные учётные данные используются для дальнейшей атаки

На этом заражение рабочей станции может закончиться, но инцидент для организации — только начаться.

Получив действующие корпоративные учётные данные или сессионные артефакты, злоумышленник может попытаться получить доступ к:

  • корпоративной почте;
  • VPN;
  • SaaS-сервисам;
  • файловым хранилищам;
  • системам удалённого доступа;
  • облачной инфраструктуре;
  • сервисам разработки;
  • административным интерфейсам.

Microsoft отмечает, что компрометация с помощью инфостилеров может быть связана с захватом аккаунтов, утечками данных, BEC, атаками на цепочки поставок и ransomware-инцидентами.

Украденные данные не обязательно использует тот же злоумышленник, который распространял вредоносное ПО. В киберпреступной экосистеме наборы скомпрометированных доступов могут передаваться или продаваться другим участникам. Поэтому локальный инцидент на ноутбуке сотрудника способен позднее привести к попыткам проникновения в корпоративную среду.

Чем граббер опасен для бизнеса

Основной риск заключается не только в краже пароля, а в контексте доступа, который предоставляет похищенный пароль, токен или другой секрет.

Компрометация корпоративной почты

Почтовый аккаунт может содержать историю переписки, документы, информацию о контрагентах и сведения о внутренних процессах.

Кроме того, доступ к реальному ящику позволяет отправлять сообщения от имени сотрудника. Это создаёт условия для BEC-сценариев: мошенничества с платёжными реквизитами, обмана контрагентов или дальнейшего фишинга внутри компании.

Захват аккаунтов сотрудников

Используя действительные учётные данные или сессии, злоумышленник может выглядеть для отдельных систем как обычный пользователь.

Это усложняет обнаружение: вместо эксплуатации уязвимости происходит вход с легитимной учётной записью.

Компрометация VPN и удалённых сервисов

Если на устройстве находились данные удалённого доступа, злоумышленник может попытаться использовать их для проникновения во внутреннюю инфраструктуру.

Риск особенно высок для учётных записей с широкими правами или доступом к критически важным сегментам.

Компрометация SaaS и облачной инфраструктуры

Сотрудник может одновременно быть авторизован в нескольких облачных сервисах. Поэтому браузер часто становится одной из точек доступа к корпоративным данным.

Кража его артефактов может затронуть почту, CRM, файловые хранилища, системы управления проектами, панели облачных провайдеров и другие ресурсы.

Кража коммерческой информации

Если инфостилер умеет искать и извлекать файлы, под угрозой могут оказаться договоры, документы, конфигурации и другие сведения на рабочей станции.

При этом злоумышленнику не всегда нужно извлекать документы непосредственно с компьютера: скомпрометированная учётная запись может предоставить доступ к корпоративному облаку или другому хранилищу.

Дальнейшее развитие атаки

Скомпрометированный доступ может использоваться для разведки, повышения привилегий, дальнейшего фишинга и перемещения по инфраструктуре.

В Microsoft Digital Defense Report 2025 инфостилеры рассматриваются в контексте кампаний первоначального доступа: украденные cookies, пароли и токены могут использоваться непосредственно или передаваться другим преступным группам, в том числе связанным с ransomware.

Цепочка развития атаки: заражённый ноутбук сотрудника, кража учётных данных, вход в корпоративную почту или SaaS, развитие атаки внутри инфраструктуры, утечка данных или ransomware.

Почему одного антивируса может быть недостаточно

Антивирус остаётся важным компонентом защиты конечных устройств, но строить всю защиту от кражи учётных данных вокруг одного механизма недостаточно.

Современные инфостилеры могут менять упаковку и способы доставки, применять обфускацию, использовать штатные инструменты операционной системы или взаимодействовать через легитимные интернет-сервисы. Microsoft в исследованиях кампаний 2025–2026 годов описывает в том числе бесфайловые техники, злоупотребление системными утилитами и меняющиеся способы доставки стилеров.

Кроме того, даже если вредоносная программа позднее обнаружена и удалена, часть информации к этому моменту уже могла покинуть устройство.

Поэтому защиту целесообразно строить как несколько взаимодополняющих уровней:

Endpoint → Identity → Email → Network → Monitoring → Incident Response

Если один уровень пропускает угрозу, следующий должен помочь остановить развитие атаки или обнаружить её.

Например:

  • защита почты блокирует вредоносное вложение;
  • EDR обнаруживает подозрительное поведение на рабочей станции;
  • application control ограничивает запуск неизвестного приложения;
  • IAM и MFA усложняют использование украденного пароля;
  • политики управления сессиями и механизмы защиты токенов снижают риск их повторного использования там, где такие возможности поддерживаются;
  • SIEM фиксирует нетипичный вход;
  • SOC связывает события endpoint и identity в единый инцидент;
  • заранее определённый процесс реагирования помогает быстро завершить сессии и заменить скомпрометированные секреты.

CISA рекомендует для усиления защиты учётных записей использовать устойчивую к фишингу MFA, применять принцип минимальных привилегий и управлять параметрами сессий.

Как обнаружить граббер в корпоративной инфраструктуре

Единственного универсального индикатора нет. Обнаружение строится на анализе и корреляции событий с конечных устройств, сети и систем идентификации.

Признаки на конечном устройстве

Внимания могут потребовать:

  • неизвестные или нетипичные процессы;
  • подозрительная активность сразу после запуска скачанного файла;
  • обращения непривычных процессов к каталогам браузеров и профилям пользователей;
  • массовое чтение файлов с пользовательскими данными;
  • появление временных архивов или файлов со сведениями о системе;
  • попытки изменить настройки защитного ПО;
  • подозрительные механизмы автозапуска.

Не каждое такое событие означает заражение. Например, к браузерным каталогам могут обращаться легитимные средства резервного копирования или администрирования. Поэтому сигналы необходимо оценивать в контексте.

Наборы аналитик для выявления BlankGrabber и других стилеров могут включать обнаружение нехарактерного доступа к браузерным профилям, сбора системных данных, манипуляций с защитными механизмами и подозрительного исходящего взаимодействия.

Признаки в сетевой активности

Полезными сигналами могут быть:

  • соединения приложения с ранее не наблюдавшимися внешними узлами;
  • нетипичная передача данных вскоре после запуска подозрительного файла;
  • обращения рабочей станции к сервисам, которыми пользователь обычно не пользуется;
  • аномальная исходящая активность процессов, которым сетевое взаимодействие обычно не требуется.

Здесь особенно важна корреляция с endpoint-телеметрией: один сетевой запрос редко позволяет сделать достоверный вывод о заражении.

Признаки со стороны учётных записей

Даже если вредоносное ПО уже исчезло с компьютера, использование похищенных данных может проявиться в системах идентификации.

Стоит отслеживать:

  • входы с ранее неизвестных устройств;
  • нетипичные географические точки и сетевые источники;
  • неожиданное изменение поведения пользователя;
  • обращения к сервисам, которыми сотрудник обычно не пользуется;
  • аномальную активность привилегированной учётной записи;
  • подозрительные операции в почте и облачных сервисах;
  • признаки повторного использования похищенной сессии.

Кража токена показывает, почему identity-телеметрию важно анализировать вместе с событиями endpoint. Заражение происходит на компьютере, а последствия могут проявиться уже в облачном сервисе.

Архитектура обнаружения граббера: EDR собирает события с конечных устройств, сетевые средства контролируют соединения, системы Identity отслеживают входы, SIEM и SOC коррелируют сигналы.

Как защититься от грабберов

Стратегия защиты должна одновременно снижать вероятность заражения, ограничивать объём доступных вредоносному ПО данных и затруднять использование похищенных секретов для дальнейшей атаки.

Использовать EDR/XDR

EDR анализирует не только известные вредоносные файлы, но и поведение процессов на конечной точке. Это помогает выявлять подозрительные цепочки действий даже при изменении конкретного образца вредоносного ПО.

XDR дополнительно позволяет связывать endpoint-события с телеметрией других уровней инфраструктуры.

Защищать корпоративную почту

Необходимо фильтровать вредоносные вложения, ссылки и фишинговые сообщения, а также использовать механизмы выявления ранее неизвестных угроз.

Чем раньше атака остановлена на этапе доставки, тем ниже вероятность запуска вредоносного ПО на endpoint.

Внедрять MFA

MFA снижает вероятность того, что одного украденного логина и пароля окажется достаточно для захвата аккаунта.

Для чувствительных и привилегированных систем предпочтение следует отдавать устойчивым к фишингу механизмам MFA, например решениям на основе FIDO, где это поддерживается инфраструктурой. Такой подход рекомендует CISA.

При этом MFA нельзя считать универсальной защитой от кражи сессии. Если злоумышленник получает уже выданный токен с конечного устройства, в некоторых сценариях он может попытаться повторно использовать его.

Защищать сессии и токены

Там, где платформа это поддерживает, можно использовать дополнительные механизмы:

  • ограничение срока действия сессий;
  • повторную аутентификацию для чувствительных операций;
  • привязку доступа к управляемому устройству;
  • анализ риска входа;
  • отзыв сессий при обнаружении компрометации;
  • механизмы защиты токенов от повторного использования.

Например, Microsoft Entra поддерживает сценарии token protection, при которых определённые токены криптографически связываются с устройством. Это усложняет их повторное использование с другого endpoint. Возможности и ограничения зависят от платформы, типа токена и приложения.

Ограничивать локальные права

Пользователю не следует постоянно работать с административными привилегиями без производственной необходимости.

Принцип минимальных привилегий уменьшает возможности вредоносного ПО и ограничивает потенциальный ущерб.

Контролировать запуск приложений

Application control и политики разрешённого ПО помогают ограничить запуск неизвестных утилит, скриптов и программ.

Особое внимание требуется устройствам, на которых сотрудники могут самостоятельно устанавливать приложения.

Своевременно устанавливать обновления

Обновления операционных систем, браузеров и приложений закрывают известные уязвимости и уменьшают число доступных злоумышленнику способов развить первоначальное заражение.

Управлять безопасностью браузеров

В корпоративной среде полезно:

  • централизованно задавать настройки браузеров;
  • контролировать установку расширений;
  • использовать списки разрешённых расширений;
  • минимизировать неконтролируемое хранение корпоративных секретов;
  • отделять рабочие профили от личных там, где это предусмотрено архитектурой.

Использовать PAM

Привилегированные учётные записи требуют отдельного уровня защиты.

PAM позволяет контролировать предоставление и использование административных полномочий, сокращать число постоянно доступных привилегий и вести аудит чувствительных операций.

Особого внимания требует сценарий, при котором на одной рабочей станции используются как обычные, так и высокопривилегированные учётные записи. Microsoft Incident Response описывала инциденты, в которых credential-stealing malware на endpoint получало учётные данные и токены, связанные с административным доступом.

Использовать SIEM и SOC

SIEM позволяет коррелировать события из разных источников:

  • endpoint;
  • Active Directory и систем IAM;
  • VPN;
  • электронной почты;
  • облачной инфраструктуры;
  • межсетевых экранов;
  • прокси и других систем.

SOC дополняет технологический уровень постоянным мониторингом и процессом расследования. Это особенно важно, когда локальные признаки заражения неочевидны, но одновременно возникает аномальный вход в корпоративный сервис.

Обучать сотрудников

Технические меры необходимо дополнять обучением:

  • как распознавать фишинг;
  • откуда допустимо устанавливать программы;
  • почему опасно использовать «кряки» и неизвестные утилиты;
  • как действовать при неожиданном запросе на установку программы или запуск команды;
  • куда сообщать о подозрительном событии.

Иметь процесс реагирования на компрометацию учётных данных

Организация должна заранее определить:

  • кто принимает решение об отзыве сессий;
  • кто блокирует учётную запись;
  • как выполняется безопасная смена паролей;
  • как перевыпускаются API-ключи и сертификаты;
  • какие журналы необходимо сохранить;
  • как определяется масштаб компрометации.

Без заранее определённого процесса даже своевременно обнаруженный инцидент может потребовать значительно больше времени на локализацию.

Что делать, если граббер уже обнаружен

Удаление вредоносного файла — только часть реагирования. До завершения расследования следует учитывать, что доступные вредоносной программе секреты могли быть скомпрометированы.

1. Изолировать устройство

Ограничить сетевое взаимодействие заражённого endpoint средствами EDR или другим предусмотренным в организации способом.

При этом необходимо учитывать требования процедуры расследования: необдуманное выключение или очистка системы может привести к потере полезных артефактов.

2. Зафиксировать артефакты инцидента

Сохранить доступные журналы, сведения об обнаружении, временную последовательность событий и другие данные, необходимые специалистам по реагированию.

3. Определить, какие данные могли быть похищены

Нужно выяснить:

  • под какой учётной записью работал пользователь;
  • в каких корпоративных сервисах он был авторизован;
  • какие секреты могли находиться на устройстве;
  • использовались ли административные учётные записи;
  • были ли доступны API-ключи, VPN-профили, сертификаты и другие учётные данные или секреты.

4. Завершить активные пользовательские сессии

Если могли быть похищены cookies или токены, одной смены пароля может оказаться недостаточно.

Необходимо отозвать активные сессии в затронутых системах там, где это возможно.

5. Сменить скомпрометированные пароли

Пароли следует менять с доверенного чистого устройства, а не с компьютера, на котором всё ещё может работать стилер.

Следует также учитывать повторное использование паролей в других системах.

6. Перевыпустить ключи и токены

Если вредоносное ПО могло получить доступ к API-ключам, токенам приложений, сертификатам или другим секретам, старые значения необходимо отозвать и заменить.

7. Проверить остальные устройства

Если заражение произошло через фишинговую рассылку, общий сетевой ресурс или используемый сотрудниками установщик, единичный endpoint может оказаться только первым обнаруженным случаем.

8. Проанализировать журналы событий

Проверить события не только на endpoint, но и в:

  • корпоративной почте;
  • VPN;
  • IAM;
  • SaaS;
  • облачных сервисах;
  • административных панелях;
  • сетевой инфраструктуре.

Особое внимание следует уделить периоду после предполагаемого похищения данных.

9. Определить первоначальный вектор

Необходимо установить, каким образом вредоносное ПО оказалось на устройстве. Иначе после очистки системы тот же или другой пользователь может повторно заразиться тем же способом.

10. Устранить причину компрометации

В зависимости от результатов расследования это может потребовать изменения настроек почтовой защиты, блокировки источника загрузки, пересмотра прав доступа, внедрения application control или усиления политик аутентификации.

Последовательность реагирования на инцидент с граббером: изоляция устройства, сохранение артефактов, оценка утечки, отзыв сессий, смена секретов, поиск других заражённых устройств и устранение первоначального вектора.

Как системный интегратор помогает снизить риск таких атак

Защита от инфостилеров затрагивает несколько компонентов инфраструктуры. Поэтому отдельное средство не решает задачу полностью без корректной интеграции с другими уровнями безопасности.

Комплексный проект может включать следующую последовательность:

Аудит инфраструктуры → проектирование защиты → внедрение средств ИБ → интеграция → мониторинг → реагирование

Аудит инфраструктуры

На первом этапе определяются:

  • критические учётные записи;
  • способы удалённого доступа;
  • используемые SaaS- и облачные сервисы;
  • существующие средства endpoint-защиты;
  • текущие политики MFA;
  • возможности журналирования;
  • привилегированные пользователи;
  • недостатки взаимодействия между endpoint-, network- и identity-защитой.

Это помогает определить актуальные для инфраструктуры сценарии риска, а не ограничиваться перечнем продуктов.

Проектирование многоуровневой защиты

Архитектура может включать:

  • EDR/XDR;
  • защиту электронной почты;
  • MFA и IAM;
  • PAM;
  • SIEM;
  • средства сетевой защиты;
  • application control;
  • централизованное управление браузерами;
  • системы мониторинга и реагирования.

Конкретный набор зависит от инфраструктуры и модели угроз.

Интеграция решений

Результат зависит не только от наличия средств ИБ, но и от обмена событиями между ними.

Например, обнаружение стилера на ноутбуке должно стать основанием не только для изоляции endpoint, но и для проверки связанной учётной записи: завершения сессий, анализа облачных входов и оценки действий пользователя после предполагаемой компрометации.

Мониторинг и реагирование

SIEM и SOC помогают выявлять не только сам вредоносный файл, но и дальнейшее развитие инцидента:

  • подозрительный вход;
  • использование скомпрометированной учётной записи;
  • необычное обращение к корпоративным ресурсам;
  • попытки расширить доступ;
  • дальнейшее перемещение по инфраструктуре.

Задача интегратора в таком проекте — выстроить систему защиты и обнаружения, при которой компрометация одной рабочей станции не остаётся незамеченной и не развивается бесконтрольно в корпоративной инфраструктуре.

Многоуровневая архитектура защиты компании от грабберов: защита почты, EDR и XDR на конечных устройствах, MFA и PAM для защиты учётных данных, сетевые средства, SIEM и SOC.

Частые вопросы о грабберах

Может ли граббер украсть пароль из браузера?

Да, если конкретная вредоносная программа поддерживает такую функцию и получает доступ к соответствующим данным на устройстве. Кража сохранённых браузерных паролей — типичная возможность многих инфостилеров.

Поэтому хранение пароля в браузере не следует рассматривать как единственный рубеж защиты корпоративного аккаунта. Необходимы дополнительные меры: MFA, контроль устройств и мониторинг аномальных входов.

Может ли граббер обойти двухфакторную аутентификацию?

Если злоумышленник получил только пароль, MFA создаёт дополнительный барьер и существенно снижает риск захвата аккаунта.

Однако вредоносное ПО может похищать не только пароль, но и токены активной сессии. В некоторых сценариях такой токен подтверждает ранее выполненную аутентификацию и может быть повторно использован без обычного прохождения MFA. Microsoft описывает подобные риски в материалах о краже токенов.

Поэтому для критичных систем важны устойчивая к фишингу MFA, управление сессиями, контроль доверенных устройств и доступные механизмы защиты токенов.

Чем граббер отличается от стилера?

Строгой универсальной границы между этими понятиями нет.

Обычно граббером называют инструмент или функцию для получения определённого типа данных — например, паролей, cookies или содержимого форм. Infostealer чаще означает полноценное вредоносное ПО, которое собирает сразу несколько категорий информации.

Однако в названиях и описаниях конкретных семейств эти термины могут использоваться практически как синонимы.

Может ли EDR обнаружить граббер?

EDR может обнаруживать известные образцы вредоносного ПО и подозрительные поведенческие цепочки: необычный доступ к данным браузеров, попытки изменить работу защитных механизмов, создание подозрительных файлов, нетипичный запуск процессов и последующую сетевую активность.

При этом ни одно средство не обеспечивает абсолютной гарантии обнаружения. Поэтому EDR целесообразно использовать вместе с identity monitoring, почтовой и сетевой защитой, SIEM и процессом реагирования.

Что делать после кражи cookies или токена сессии?

Соответствующую сессию следует считать потенциально скомпрометированной до завершения расследования.

Обычно необходимо:

  1. завершить активные сессии в затронутом сервисе;
  2. отозвать доступные токены;
  3. проверить историю входов и действий учётной записи;
  4. при необходимости сменить пароль с доверенного устройства;
  5. проверить endpoint, на котором произошла кража;
  6. определить, не были ли похищены другие секреты;
  7. пересмотреть политики аутентификации и управления сессиями.

Заключение

Опасность граббера заключается не только в том, что с одного компьютера могут быть похищены сохранённые пароли или cookies. Важнее то, какой доступ злоумышленник сможет получить с их помощью.

Корпоративная учётная запись может открыть доступ к электронной почте, SaaS, VPN или облачной инфраструктуре. Украденная сессия в некоторых сценариях позволяет действовать от имени сотрудника, а компрометация привилегированной учётной записи способна значительно увеличить масштаб инцидента.

Поэтому защита от грабберов должна строиться не вокруг одного антивируса, а вокруг нескольких взаимосвязанных уровней: защиты конечных устройств, учётных данных, почты, сети, мониторинга и реагирования.

Чем быстрее организация обнаружит цепочку «заражённый endpoint → скомпрометированная учётная запись → аномальная активность», тем выше вероятность локализовать инцидент до его дальнейшего развития.

Подбор и внедрение средств защиты от кражи учётных данных и вредоносного ПО

В рамках проекта можно обследовать текущую архитектуру безопасности, определить наиболее рискованные сценарии компрометации и подобрать комплекс средств ИБ — EDR/XDR, MFA, PAM, защиту почты, SIEM и другие решения — с учётом инфраструктуры компании.

Для подбора и внедрения средств защиты свяжитесь с нами любым удобным способом — разберём ваш кейс и предложим оптимальное решение.

Интересное
Частный ключ: что это такое и как обеспечить его безопасность
20 июля 2026
Пароли: как защищать аккаунты без лишней сложности
30 июня 2026
Валидация входных данных и ее роль в обеспечении информационной безопасности
28 мая 2026
Позвоните нам!
Ваш заказ готов к оформлению
Личный кабинет
Вам будет доступна история заказов, управление рассылками, свои цены и скидки для постоянных клиентов и прочее.
Ваш логин
Ваш пароль
Работаем для вас пн-пт с 9:00 до 18:00
г. Москва, ул. Барклая, д. 13, стр. 1
Интернет-магазин Комрунет
г. Москва, ул. Барклая, д.13, стр.1
+74951059152sale@komrunet.ru