«Лаборатория Касперского» предупредила, что новый инфостилер под названием «Stealka» распространяется через поддельные моды для видеоигр и взломанное программное обеспечение, подвергая риску пользователей криптовалют и геймеров.
Вредоносное ПО было обнаружено в ноябре 2025 года и поставляется в виде того, что выглядит как безобидные игровые дополнения или кряки для утилит. Основной целью являются системы под управлением Windows.
Злоумышленники скрывают вредоносное ПО в модах
Сообщения раскрывают, что Stealka маскируется под читы, моды и кряки для популярных игр, а поддельные пакеты размещаются в местах, которым пользователи обычно доверяют. Файлы были замечены на GitHub, SourceForge, Softpedia и Google Sites, что помогает загрузкам выглядеть легитимными.
В некоторых случаях вредоносное ПО было упаковано как мод для Roblox или как взломанная копия Microsoft Visio. По данным «Лаборатории Касперского», кампания использует убедительные веб-сайты и может применять автоматизированные инструменты для создания профессиональных страниц, которые обманом заставляют людей нажимать на ссылки для скачивания.
Данные и кошельки под прицелом
После запуска Stealka ищет данные браузера, сохранённые пароли и информацию о криптокошельках. Согласно отчетам, он нацелен на более чем 115 расширений браузера, связанных с кошельками, менеджерами паролей и приложениями для двухфакторной аутентификации.
Расширения для MetaMask, Binance Wallet, Coinbase и других популярных кошельков находятся в зоне риска. Приватные ключи, сид-фразы и пути к файлам кошельков могут быть скомпрометированы на заражённой машине, а также собираются сохранённые карты в браузере и данные автозаполнения.

Учётные записи жертв могут быть захвачены с использованием украденных учётных данных, и этот доступ затем может быть использован для рассылки дальнейших malicious-ссылок друзьям или подписчикам.
Как распространяется угроза и где её наблюдают
Телеметрия «Лаборатории Касперского» показывает первоначальные обнаружения в России, с дополнительными случаями, зарегистрированными в Турции, Бразилии, Германии и Индии.
Методы распространения различаются. Иногда один загрузочный пакет содержит Stealka; в других случаях он сочетается с кодом криптомайнера, так что заражённые компьютеры также майнят криптовалюту для атакующих.
Файлы, размещённые на доверенных порталах для разработчиков, затрудняют для пользователей обнаружение опасности, а широкий охват вредоносного ПО означает, что стандартные меры предосторожности всё ещё могут быть обойдены, если пользователи игнорируют базовые шаги безопасности.
Рекомендации для пользователей
Согласно рекомендациям по кибербезопасности, следует избегать неофициального или пиратского ПО и загружать моды только от проверенных, доверенных создателей. Используйте reputable антивирусный продукт и поддерживайте его в актуальном состоянии.
Менеджеры паролей рекомендуются вместо сохранения учётных данных в браузерах, а двухфакторная аутентификация должна быть включена для криптоаккаунтов, когда это возможно.
Своевременно обновляйте Windows и приложения, а перед запуском установщиков проверяйте, совпадает ли контрольная сумма или цифровая подпись загруженного файла с опубликованным значением от разработчика.
Изображение предоставлено: «Лаборатория Касперского», график от TradingView








