Семейство: Loki Password Stealer (PWS)
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 17.08.2026 02:50
Последнее наблюдение в текущем наборе: 17.08.2026 02:50
Образцов в пакете: 0; IOC: 1
Поведение, распространение и защита
Что делает
Loki Password Stealer (PWS) — вредоносное семейство для Windows, классифицируемое как инфостилер. Основное подтверждённое назначение — сбор конфиденциальной информации с заражённых систем. Доступные данные фиксируют активность, связанную с извлечением учётных данных и секретов. Специфические механизмы сбора, такие как кейлоггер или чтение паролей из браузеров, в текущих доказательствах не детализированы, однако семейство функционирует как полезная нагрузка, ориентированная на компрометацию пользовательских данных.
Как распространяется
Конкретные каналы доставки и методы первичного заражения в доступных доказательствах не подтверждены. Семейство может использовать различные векторы, характерные для инфостилеров, но точные пути внедрения требуют дополнительного анализа.
Как обнаружить
- Мониторинг исходящего сетевого трафика на предмет соединений с известными C&C-серверами.
- Анализ процессов на предмет аномального доступа к файлам, содержащим учётные данные.
- Проверка журналов событий Windows на наличие подозрительной активности, связанной с запуском неизвестных исполняемых файлов.
- Использование сигнатурных и поведенческих правил EDR-систем для выявления активности, характерной для Loki PWS.
Что делать при заражении
- Изолировать заражённый хост от сети для предотвращения дальнейшей утечки данных.
- Сохранить телеметрию и журналы событий для последующего анализа.
- Проверить систему на наличие механизмов закрепления и вторичных нагрузок.
- Считать потенциально скомпрометированными все учётные данные и секреты, доступные на заражённом устройстве.
- Сменить пароли и отозвать активные сессии/токены с чистого устройства.
- Вернуть систему в эксплуатацию только после подтверждения её целостности; при невозможности — выполнить переустановку ОС.
Как снизить риск
- Внедрить строгий контроль исходящего трафика и блокировку соединений с подозрительными IP-адресами и доменами.
- Регулярно обновлять антивирусные базы и правила EDR-систем для выявления новых образцов Loki PWS.
- Ограничить права пользователей и применение принципа наименьших привилегий для снижения ущерба при компрометации.
Источники
История обновлений статьи
- 18.08.2026 — Опубликована первая версия материала.
