20 | Августа | 2026

КАК ЗЛОУМЫШЛЕННИКИ КРАДУТ КОРПОРАТИВНЫЕ ПАРОЛИ В 2026 ГОДУ

Новости партнёров
Похищение паролей остается одним из основных хакерских инструментов. В посте на примере актуальных кейсов рассказываем, с какими угрозами бизнес может столкнуться в случае компрометации паролей, а также даем рекомендации по защите учетных данных.

В эпоху, когда и защитные механизмы, и технологии взлома совершенствуются изо дня в день, злоумышленники продолжают успешно атаковать компании, используя самый простой способ — похищение пароля. Действительно, зачем прибегать к сложным методам, если украсть учетку можно меньше чем за час. В этом посте мы рассказываем об угрозах, с которыми бизнес может столкнуться в случае компрометации паролей, на примере трех вредоносных кампаний последнего года, связанных с разными киберпреступными группировками.

Жертвы парольного бизнеса

Злоумышленники из года в год используют три основных метода похищения учетных записей.

  • Перебор паролей. Да, пароли в духе alex1988_ все еще существуют. О том, как их взламывают за минуту, мы писали в отдельном посте.
  • Фишинг. Социальную инженерию тоже пока не удалось победить, и пользователи продолжают вводить свои данные на фейковых сайтах и страницах.
  • Атака на сторонние сервисы. Укрепляя защиту собственной инфраструктуры, бизнес все еще не застрахован от утечек со стороны внешних сервисов, например CRM-систем или облачных платформ.

Однако не все похитители паролей тут же бросаются масштабировать атаку. Существует отдельная категория злоумышленников, брокеры первоначального доступа, которые «оптом» продают учетные данные на черном рынке, где их скупают APT-группировки и другие хакеры. К услугам таких брокеров прибегает, например, группировка The Gentlemen, которая атакует компании из самых разных отраслей, включая промышленность, IT, финансы и здравоохранение.

Без лишних усилий хакеры получают первичный доступ в инфраструктуру компании, отключают защитное ПО и устанавливают бэкдор, который позволяет им закрепиться в системе и выполнять команды. Задача злоумышленников — загрузить шифровальщик, написанный на языке Go или С, и распространить его на все компьютеры домена. Зашифровав файлы компании, хакеры очищают журналы событий, чтобы замести следы, и оставляют записку с требованием выкупа.

Браузеры против стилеров

Чтобы защитить внутренние системы, службы безопасности вводят строгие ограничения по минимальной длине пароля и разнообразию используемых символов. Когда сотрудники опускают руки в попытке запомнить получившиеся сложные комбинации, на помощь якобы приходят браузеры. В них достаточно один раз сохранить учетные данные, после чего они будут автоматически подставляться там, где это необходимо. Но это лишь медвежья услуга: хакеры с легкостью достают пароли из браузера при помощи специального ПО — стилеров.

Недавно такой инструмент появился в и без того богатом арсенале кибершпионской группировки HoneyMyte (также известна как Mustang Panda и Bronze President). Причем хакеры обзавелись сразу тремя вариациями зловреда, которые используют для атак на государственные организации. Наиболее опасная из них позволяет похищать данные из любого браузера на базе Chromium: Chrome, Edge, Brave и Opera.

Способ, которым зловред извлекает учетные данные из браузера, проще, чем может показаться. А все из-за забавного (и очень небезопасного) метода их хранения. Итак, данные зашифрованы ключом AES и хранятся в файле Login Data. Ключ лежит поблизости, в файле Local State. Он также защищен: предполагается, что воспользоваться им можно, только имея учетную запись Windows, под которой он был создан. Тут начинается самое интересное: стилер HoneyMyte обходит это ограничение, используя API-функцию CryptUnprotectData, получает ключ и благополучно расшифровывает пароли от внутренних порталов, панелей администрирования, облачных сервисов и CRM-систем. Двери в корпоративную инфраструктуру открыты нараспашку.

Один пароль для всей цепочки поставок

Иногда хакерам достаточно скомпрометировать учетные данные одного пользователя, чтобы поставить под угрозу и компанию, и все связанные с ней организации. По такому сценарию, например, развиваются атаки с использованием зловреда Shai-Hulud. Злоумышленники получают доступ к учетной записи разработчика и заражают поддерживаемые им npm-пакеты — готовые компоненты, которые другие специалисты могут подключать к своим JavaScript-проектам. Дальше площадь атаки разрастается естественным образом, без вмешательства хакеров.

После установки зараженного пакета на компьютер жертвы Shai-Hulud начинает искать ключи и токены npm, GitHub, AWS, GCP, Azure, а также другие доступные данные. Все это публикуется на GitHub в виде публичного репозитория, то есть исходный код, техническая документация, конфигурации и другие внутренние материалы компании становятся достоянием Интернета.

Как защитить корпоративные аккаунты

Эти советы помогут обезопасить компанию от компрометации учетных записей.

  • Обучайте сотрудников. Рассказывайте им, как правильно создавать пароли и распознавать фишинговые страницы. Объясняйте, что учетные данные нельзя хранить в файлах, сообщениях и документах, — если на устройстве окажется троян или инфостилер, все это мгновенно попадет в руки злоумышленников. Подходя к вопросам безопасности осознанно, сотрудники смогут внести немалый вклад в общую защищенность компании.
  • Настройте парольные политики. Длина и срок действия паролей, запрет на использование браузеров для их хранения. Эффективные и не слишком удачные парольные политики мы собрали в посте Политики паролей: как не надо делать.
  • Используйте ключи доступа (passkeys). Это криптографическая замена паролей, состоящая из двух ключей — публичного, который хранится в сервисе, и приватного (остается у пользователя). Ключи привязаны к домену, поэтому фишинговые атаки с подменой адреса против них не работают.
  • Подключите MFA. Используйте многофакторную аутентификацию везде, где это возможно. Она заметно снижает вероятность взлома даже в том случае, если пароль скомпрометируют.

Самый надежный способ хранения паролей — специализированный менеджер. Новый Kaspersky Password Manager для бизнеса развертывается прямо в инфраструктуре организации, позволяя компании сохранить полный контроль над данными. Продукт хранит данные в зашифрованном виде, а доступ к хранилищу может получить только пользователь с мастер-паролем. Кроме того, Kaspersky Password Manager для бизнеса самостоятельно генерирует уникальные и надежные пароли с учетом корпоративной парольной политики и может автоматически подставлять их в браузерах. Если где-то произойдет утечка, он поможет быстро поменять учетные данные. Компании, применяющие passkeys или MFA, могут использовать Kaspersky Password Manager для бизнеса как хранилище криптографических ключей и одноразовых кодов аутентификации (TOTP).

Источник: kaspersky.ru — Блог Касперского