REMUS имеет явные технические корни в Lumma Stealer — известном инфостилере, который продаётся как сервис на подпольных форумах как минимум с 2022 года.
Исследователи заметили активные кампании REMUS в начале 2026 года. В коде и поведении вредоноса обнаружены знакомые элементы Lumma: обфускация строк, проверки на виртуальные машины и другие методы обхода анализа.
Важно, что REMUS не заменяет Lumma полностью. По наблюдениям специалистов, обе семьи вредоносных программ продолжают работать параллельно, что указывает на развитие или форк существующей экосистемы.
Анализ активности на подпольных форумах показывает, что REMUS распространяется как коммерческая MaaS‑платформа, которой могут пользоваться разные злоумышленники.
Исследователи обнаружили более сотни сообщений на теневых площадках, связанных с экосистемой REMUS, в период с февраля по май 2026 года.
Такая модель позволяет масштабировать атаки: вместо единичных кампаний один вредонос становится инструментом для множества групп, что резко увеличивает число заражений и утечек данных.
Одно из самых тревожных нововведений — способность REMUS нацеливаться на расширения менеджеров паролей в браузере.
По данным исследований, вредонос может собирать данные из расширений таких сервисов, как:
Информация извлекается из хранилищ браузера, например IndexedDB, где расширения сохраняют зашифрованные данные хранилища или служебную информацию.
Хотя архитектура безопасности менеджеров паролей во многих случаях защищает содержимое хранилища, злоумышленники могут получить метаданные, служебные артефакты или данные сессии — этого иногда достаточно, чтобы облегчить дальнейшие попытки доступа.
Проблема в том, что менеджеры паролей часто содержат доступы к критически важным ресурсам:
В результате компрометация одного рабочего компьютера может раскрыть целую сеть учётных данных.
Ещё одно важное изменение — акцент на кражу сессий и токенов.
Современные инфостилеры всё чаще пытаются получить:
Поскольку эти данные представляют уже авторизованное состояние пользователя, злоумышленники могут использовать их для доступа к сервисам без повторного ввода пароля или прохождения MFA.
Это резко сокращает время между заражением устройства и доступом к корпоративным системам.
REMUS также использует новую инфраструктурную технику — EtherHiding.
В этом подходе конфигурация командно‑управляющих серверов хранится в смарт‑контрактах Ethereum. Вредонос извлекает инструкции через блокчейн‑механизмы вместо фиксированных доменов или серверов.
Поскольку записи в блокчейне децентрализованы и практически неизменяемы, это делает инфраструктуру вредоносного ПО более устойчивой к блокировке и изъятию.
REMUS — не единственный инфостилер, который быстро развивается. Параллельно исследователи отслеживают эволюцию Gremlin Stealer.
Новая версия Gremlin превратилась из простого похитителя паролей в модульный вредоносный набор инструментов с дополнительными модулями и улучшенной скрытностью.
По данным Unit 42, последние версии используют упаковщик с виртуализацией инструкций. Код вредоносной программы превращается в нестандартный байткод, который исполняется внутри собственной виртуальной машины — это усложняет анализ и реверс‑инжиниринг.
Проще говоря:
Обе тенденции показывают одно и то же: инфостилеры становятся всё более сложными и гибкими.
Появление REMUS отражает более глубокое изменение в стратегии атак.
Если раньше злоумышленников интересовали отдельные пароли, то теперь они стремятся захватить всю среду аутентификации пользователя — активные сессии, токены, сохранённые учётные данные и другие элементы инфраструктуры идентификации.
Масштаб проблемы уже огромен. По оценкам аналитиков безопасности, только за 2025 год инфостилеры похитили около 1,8 миллиарда учётных данных.
Эволюция REMUS показывает несколько важных тенденций для киберзащиты:
Поэтому организациям всё чаще требуются дополнительные меры: отзыв активных сессий, контроль доверенных устройств, системы EDR, а также мониторинг аномальной активности входа и использования токенов.
История REMUS показывает, насколько быстро меняется экосистема инфостилеров. То, что начиналось как наследник Lumma Stealer, превратилось в масштабируемую платформу malware‑as‑a‑service, нацеленную на кражу цифровой идентичности и захват активных сессий.
В сочетании с развитием других вредоносов, таких как Gremlin, становится очевидно: злоумышленники больше не ограничиваются кражей паролей — они пытаются похитить уже авторизованный доступ.
Для компаний это означает более быстрые и масштабные атаки: одно заражённое устройство может привести к компрометации множества аккаунтов всего за считанные минуты или часы.