Loki Password Stealer (PWS) для Windows: профиль угрозы

Семейство: Loki Password Stealer (PWS)
Класс: инфостилер
Раздел: Инфостилеры
Основание публикации: свежие наблюдения не старше 2 дней
Первое наблюдение в текущем наборе: 17.08.2026 02:50
Последнее наблюдение в текущем наборе: 17.08.2026 02:50
Образцов в пакете: 0; IOC: 1

Поведение, распространение и защита​


Что делает
Loki Password Stealer (PWS) — вредоносное семейство для Windows, классифицируемое как инфостилер. Основное подтверждённое назначение — сбор конфиденциальной информации с заражённых систем. Доступные данные фиксируют активность, связанную с извлечением учётных данных и секретов. Специфические механизмы сбора, такие как кейлоггер или чтение паролей из браузеров, в текущих доказательствах не детализированы, однако семейство функционирует как полезная нагрузка, ориентированная на компрометацию пользовательских данных.

Как распространяется
Конкретные каналы доставки и методы первичного заражения в доступных доказательствах не подтверждены. Семейство может использовать различные векторы, характерные для инфостилеров, но точные пути внедрения требуют дополнительного анализа.

Как обнаружить

  • Мониторинг исходящего сетевого трафика на предмет соединений с известными C&C-серверами.
  • Анализ процессов на предмет аномального доступа к файлам, содержащим учётные данные.
  • Проверка журналов событий Windows на наличие подозрительной активности, связанной с запуском неизвестных исполняемых файлов.
  • Использование сигнатурных и поведенческих правил EDR-систем для выявления активности, характерной для Loki PWS.

Что делать при заражении

  1. Изолировать заражённый хост от сети для предотвращения дальнейшей утечки данных.
  2. Сохранить телеметрию и журналы событий для последующего анализа.
  3. Проверить систему на наличие механизмов закрепления и вторичных нагрузок.
  4. Считать потенциально скомпрометированными все учётные данные и секреты, доступные на заражённом устройстве.
  5. Сменить пароли и отозвать активные сессии/токены с чистого устройства.
  6. Вернуть систему в эксплуатацию только после подтверждения её целостности; при невозможности — выполнить переустановку ОС.

Как снизить риск

  • Внедрить строгий контроль исходящего трафика и блокировку соединений с подозрительными IP-адресами и доменами.
  • Регулярно обновлять антивирусные базы и правила EDR-систем для выявления новых образцов Loki PWS.
  • Ограничить права пользователей и применение принципа наименьших привилегий для снижения ущерба при компрометации.

Источники​


  1. ThreatFox — IOC Loki Password Stealer (PWS)
  2. Malpedia — Loki Password Stealer (PWS)

История обновлений статьи​


  • 18.08.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ