Ad
Угрозы

Storm крадёт браузерные сессии и расшифровывает данные на сервере

Маша Даровская
By Маша Даровская , IT-редактор и автор
Storm крадёт браузерные сессии и расшифровывает данные на сервере
Обложка © Anonhaven

Исследователи Varonis Threat Labs разобрали инфостилер Storm, который переносит расшифровку украденных браузерных данных с заражённого компьютера на серверы операторов. Вредонос собирает пароли, cookie-файлы, данные автозаполнения, токены Google, сведения банковских карт и историю посещений, а затем передаёт их во внешнюю инфраструктуру.

Главное отличие Storm от многих классических похитителей данных состоит не в новом способе взлома шифрования. Злоумышленники убирают с компьютера жертвы часть операций, которые обычно замечают защитные средства: локальное открытие баз SQLite, извлечение учётных данных и их расшифровку. Чтение файлов, сбор информации и исходящая передача при этом никуда не исчезают и по-прежнему могут оставлять следы.

Storm появился на подпольных площадках в начале 2026 года. Varonis опубликовала первичный разбор 1 апреля. 

Storm не описывается как инструмент перебора криптографических ключей. Серверная обработка означает, что украденные браузерные файлы передаются операторам и расшифровываются уже в их инфраструктуре. Основное преимущество — отсутствие локальной операции расшифровки, которую могли бы зафиксировать антивирус или платформа обнаружения атак.

Современные алгоритмы не становятся практически уязвимыми лишь из-за переноса данных на более мощный сервер. Для восстановления сохранённых значений вредоносу требуется получить связанные с браузерным профилем данные и ключевой материал либо использовать другую реализацию обхода защиты. Storm переносит расшифровку за пределы контролируемого устройства, а не взламывает шифр вычислительной мощностью удалённого сервера.

Раньше многие инфостилеры работали по схожей схеме. Вредонос открывал локальные базы Chromium, получал ключ из профиля пользователя, вызывал системные функции расшифровки и передавал готовые пароли или cookie-файлы оператору.

Защитные продукты научились искать связанные признаки: обращение неизвестного процесса к браузерным базам, загрузку SQLite, вызовы механизмов расшифровки Windows, внедрение кода в браузер и запуск Chrome с параметрами удалённой отладки.

Google усложнила такую кражу в Chrome 127 для Windows. Механизм App-Bound Encryption связывает зашифрованные данные с идентичностью приложения. Запрос на расшифровку обрабатывает привилегированная служба, которая проверяет, действительно ли его отправил Chrome. Первым через новый механизм начали защищать cookie-файлы.

Google сразу предупреждала, что защита не является абсолютной. Вредонос с системными правами может обойти ограничение. Другой путь — внедрить код в Chrome. Обе операции заметнее обычного запуска программы от имени пользователя и повышают вероятность обнаружения.

Varonis рассматривает Storm как следующую ступень этой гонки: разработчики отказались от локальной расшифровки и отправляют зашифрованные файлы на свою инфраструктуру. Отчёт при этом не содержит отдельной демонстрации универсального обхода App-Bound Encryption во всех актуальных версиях Chrome и Windows.

Нельзя утверждать, что Storm полностью обесценивает защиту Google. App-Bound Encryption продолжает повышать требования к атаке и заставляет вредонос добывать больше данных или использовать дополнительные техники. Storm меняет место обработки украденной информации, но сначала всё равно должен запуститься на компьютере и получить доступ к браузерному профилю.

Varonis пишет, что перенос расшифровки убирает телеметрию, на которую опираются многие средства защиты конечных устройств. Это описание относится к конкретной части атаки — локальному восстановлению открытых паролей и cookie-файлов.

На устройстве остаются другие потенциальные признаки:

  • запуск неизвестного исполняемого файла;

  • чтение браузерных профилей и пользовательских документов;

  • доступ к каталогам мессенджеров и криптокошельков;

  • создание снимков экранов;

  • сжатие собранных данных;

  • соединение с внешним сервером;

  • передача большого набора файлов;

  • запуск PowerShell и загрузка дополнительных компонентов.

Varonis сопоставила Storm с техникой MITRE ATT&CK T1041 — передачей данных через канал управления. Исследователи также указали запуск сценариев PowerShell с параметром обхода политики выполнения и возможность загрузить до десяти дополнительных компонентов.

Storm работает с данными браузеров двух основных семейств. К первому относятся продукты на Chromium, включая Chrome и Edge. Ко второму — приложения на Gecko: Firefox, Waterfox и Pale Moon.

Varonis отдельно выделяет серверную обработку данных Gecko. У StealC V2, с которым исследователи сравнивают Storm, сведения Firefox расшифровываются на заражённом устройстве. Storm переносит эту операцию во внешнюю инфраструктуру.

В операторскую панель могут попадать:

  • сохранённые пароли;

  • сессионные cookie-файлы;

  • значения автозаполнения;

  • токены аккаунтов Google;

  • данные банковских карт;

  • история посещений.

Перечень функций показывает заявленные и наблюдавшиеся возможности продукта. Он не означает, что каждая категория будет успешно извлечена из любой версии браузера. Результат зависит от конфигурации системы, полномочий вредоноса и используемых механизмов защиты.

Украденный пароль часто сталкивается с многофакторной проверкой. Действующая cookie или токен представляют другую угрозу: сервис уже выдал их после успешного входа и использует как подтверждение авторизации.

MITRE описывает кражу веб-сессионных cookie как способ получить доступ к сервису от имени пользователя без повторного ввода учётных данных. Некоторые реализации при этом не требуют повторного прохождения многофакторной проверки, поскольку сеанс уже считается подтверждённым.

Storm автоматизирует этот этап. После серверной расшифровки пароли и cookie-файлы появляются в панели оператора. Для восстановления сеанса Google интерфейс принимает токен обновления и SOCKS5-прокси, географически подобранный под местоположение жертвы. Varonis показала панель с завершённым перехватом сеанса.

Прокси из подходящего региона способен уменьшить расхождение между привычным и новым входом. Он не гарантирует незаметность: сервисы могут учитывать устройство, характеристики браузера, сетевого оператора, поведение пользователя и другие сигналы.

Cookie-файл или токен имеет срок действия и может быть отозван сервисом. Сеанс способен завершиться после выхода пользователя, реакции системы безопасности, отключения устройства или административной блокировки.

Смена пароля тоже не гарантирует немедленное завершение каждой сессии. Поведение зависит от конкретного сервиса и типа токена. CISA при компрометации рекомендует отдельно отзывать украденные токены и инвалидировать записи активных сеансов, а не ограничиваться заменой пароля.

Microsoft также рассматривает кражу токенов как отдельный сценарий: cookie из браузера можно перенести в другую систему и использовать уже подтверждённую сессию. В журнале при этом может отсутствовать обычная последовательность ввода пароля и прохождения MFA.

Рабочий профиль часто содержит активные сеансы почты, облачных панелей, систем управления задачами, внутренних порталов и других корпоративных приложений.

После кражи сессии оператор потенциально получает права её владельца. Возможный ущерб зависит от роли пользователя. Доступ обычного сотрудника и сессия облачного администратора имеют разную ценность.

Varonis предупреждает, что один заражённый браузер способен дать доступ к программным сервисам, внутренним инструментам и облачной среде без срабатывания сигнализации, основанной исключительно на паролях.

Возможности Storm выходят за пределы браузера. В панели можно настраивать правила поиска документов в пользовательских каталогах. Вредонос также собирает системную информацию и делает снимки нескольких мониторов.

Отдельные модули нацелены на данные сессий Telegram, Signal и Discord, а также на криптовалютные кошельки в расширениях браузера и настольных приложениях. В изученной панели встречались записи, связанные с Coinbase, Binance, Blockchain.com и Crypto.com.

Varonis указывает, что сбор информации и создание снимков экрана выполняются в памяти для снижения заметности. В том же отчёте описан загрузчик, который запускает сценарии PowerShell и получает дополнительные компоненты. Публичный разбор не раскрывает полный жизненный цикл каждого образца и не подтверждает отсутствие файловых следов на всех стадиях.

Исследованный образец предназначался для Windows, был написан на C++ и собирался средствами Microsoft Visual C++ и MSBuild. Его размер составлял около 460 КБ.

В качестве текущей версии Varonis указала v0.0.2.0 с кодовым названием Gunnar. Учётная запись продавца StormStealer была зарегистрирована 12 декабря 2025 года.

Эти характеристики описывают состояние продукта во время исследования. Размер, упаковка, название файла и состав модулей могут меняться. Искать Storm только по объёму исполняемого файла бессмысленно.

Опубликованный раздел индикаторов содержит ник продавца, идентификатор аккаунта, дату регистрации, номер версии и характеристики сборки. Хеш-суммы образца и единый постоянный адрес управляющего сервера в нём не приведены.

Покупатель Storm подключает собственный виртуальный сервер к центральной инфраструктуре сервиса. Украденная информация проходит через узел оператора, а не через один общий сервер для всех клиентов.

Такая схема усложняет блокировку. Жалоба хостинг-провайдеру или закрытие отдельного VPS в первую очередь затронет конкретного оператора. Центральная часть Storm остаётся изолирована от прямого воздействия на этот узел.

Полностью децентрализованной систему назвать нельзя. Покупатели продолжают зависеть от центральных серверов, панели, серверной обработки и лицензирования Storm.

Автоматическая разметка группирует украденные данные по сервисам. Исследователи видели правила для Google, Facebook (запрещен в РФ), X и cPanel. Это позволяет операторам быстро отбирать интересующие аккаунты.

Семидневный демонстрационный доступ стоит $300. Стандартная месячная подписка продаётся за $900. Командный вариант за $1800 в месяц включает до 100 операторских мест и 200 сборок.

Для использования также требуется отдельный криптер — программа, которая упаковывает или модифицирует вредоносный файл в попытке снизить его обнаружение. Стоимость криптера в отчёте не указана.

В командной панели можно разделить права на просмотр журналов, создание сборок и восстановление cookie-файлов. Такая модель позволяет распределить роли между участниками преступной группы.

Созданные сборки продолжают работать после окончания подписки. Истечение лицензии ограничивает оператора в использовании сервиса, но не удаляет уже запущенные экземпляры Storm с заражённых устройств.

Вопросы и ответы

Что такое Storm?

Storm — инфостилер для Windows, продаваемый по подписке. Он собирает браузерные данные, документы, сведения сеансов мессенджеров и криптокошельков, а затем передаёт их в инфраструктуру операторов.

Когда обнаружили Storm?

Storm появился на подпольных площадках в начале 2026 года. Varonis опубликовала исследование 1 апреля. Материал CNews вышел 20 июля и не был первым раскрытием вредоноса.

Storm взламывает шифрование перебором?

Таких данных нет. Серверная расшифровка означает перенос обработки с заражённого компьютера. Точный алгоритм Varonis не раскрыла.

Обходит ли Storm App-Bound Encryption?

Varonis связывает серверную обработку Storm с развитием защитных механизмов Chrome, но не публикует универсальный способ обхода всех версий App-Bound Encryption. Корректнее говорить о снижении объёма локальной расшифровки.

Обходит ли Storm многофакторную аутентификацию?

Украденный действующий сеанс может не потребовать повторного запроса MFA. Сам второй фактор при этом не взламывается: злоумышленник использует уже подтверждённый токен или cookie-файл.

Какие браузеры затронуты?

Storm обрабатывает на сервере данные Chromium- и Gecko-браузеров. В отчёте отдельно названы Firefox, Waterfox и Pale Moon.

Как распространяется Storm?

Первичный отчёт не описывает подтверждённый канал доставки. Приписывать Storm конкретную фишинговую или рекламную кампанию без дополнительного источника нельзя.

Сколько жертв у Storm?

Точное число неизвестно. В панели находилось 1715 записей, но среди них могли быть тестовые данные.

Сколько стоит Storm?

Демонстрационный доступ на семь дней стоит $300, стандартная подписка — $900 в месяц, командная — $1800. Последняя включает 100 операторских мест и 200 сборок.

Достаточно ли сменить пароль?

Нет. После кражи сеанса необходимо также отозвать токены и завершить активные подключения. Пароль следует менять с доверенного устройства.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.