Jak protokoly infostealerů mění prostředí úniků dat
Po léta byly phishingové e-maily a softwarové exploity hlavními vstupními body pro útočníky, kteří se snažili proniknout do firemních sítí. To se mění. Bezpečnostní výzkumníci nyní označují malware typu infostealer a jím generované protokoly s přihlašovacími údaji za hlavní předstupeň firemních úniků a ransomwarových útoků. Namísto vytváření přesvědčivých phishingových návnad nebo hledání neopravených zranitelností si zločinecké skupiny stále častěji jednoduše kupují nebo vyměňují ukradené přihlašovací údaje, které infostealery již sklidily z infikovaných zařízení.
Tento posun mění místo, kde leží skutečná zranitelnost. Už nejde jen o to, zda firemní firewall nebo e-mailový filtr zachytil škodlivý odkaz. Jde o to, zda osobní notebook zaměstnance, domácí počítač dodavatele nebo sdílené zařízení někde v dodavatelském řetězci bylo někdy infikováno malwarem kradoucím přihlašovací údaje, a to i měsíce či roky před samotným únikem.
Jak protokoly infostealerů podporují úniky dat z cloudu
Infostealery jsou kategorií malwaru, která slouží jedinému účelu: nenápadně extrahovat uživatelská jména, hesla, cookies prohlížeče, tokeny relací a data automatického vyplňování z infikovaného počítače a vše odeslat útočníkovi. Výsledek je obvykle zabalen do toho, co se v kyberkriminálním podsvětí nazývá „log“ – v podstatě balíček všech přihlašovacích údajů a artefaktů relace z jednoho infikovaného zařízení.
Tyto logy jsou obchodovány a prodávány na kriminálních tržištích, často za nízké ceny vzhledem k jejich velkému množství. Pro organizace jsou nebezpečné zejména proto, že často obsahují platné cookies relací a autentizační tokeny pro cloudové služby, VPN a firemní portály. To znamená, že útočník nemusí hádat heslo ani nikoho přimět k jeho zadání. Může potenciálně zneužít aktivní relaci a projít přímo přes přihlašovací obrazovky a dokonce i vícefaktorové ověřování, protože relace byla ověřena ještě předtím, než ji malware ukradl.
Jakmile je útočník uvnitř, může se jediný kompromitovaný log stát vstupním bodem pro mnohem rozsáhlejší vniknutí: laterální pohyb napříč cloudovým prostředím, přístup ke sdíleným diskům a interním nástrojům a nakonec i k typu odhalení dat nebo nasazení ransomwaru, o němž se píše v titulcích. K samotné infekci mohlo dojít na osobním zařízení, které se nikdy přímo nedotklo firemní sítě, a právě proto je tento útok tak obtížné předvídat.
Proč podniky nestíhají držet krok
Tradiční bezpečnostní obrana je postavena na předpokladu, že největší rizika přicházejí zvenčí – pokusy o průnik, škodlivé přílohy, útoky hrubou silou na hesla nebo neopravené softwarové chyby. Úniky způsobené infostealery tohle všechno obcházejí. Kompromitace často vzniká daleko za firemním perimetrem, na zařízení, do kterého bezpečnostní tým nemá žádnou viditelnost, a výsledné přihlašovací údaje jednoduše koupí nebo získá druhá skupina zločinců, která provede samotný únik.
Tato dělba práce – jedna skupina se specializuje na infekci a sběr logů, druhá na zpeněžení přístupu – učinila kyberkriminální ekonomiku efektivnější a těžší na narušení. Znamená to také, že oprava známých softwarových zranitelností, ačkoli je stále nezbytná, řeší jen část problému. Náš článek o kampani infostealeru cílící na FortiClient EMS ukazuje, jak útočníci kombinují konkrétní technickou zranitelnost s malwarem kradoucím přihlašovací údaje, aby získali oporu v podnikových systémech správy, a dokládá, že taktika infostealerů a tradiční exploity se stále častěji používají společně, nikoli jako oddělené strategie.
Co to znamená pro vás
Pokud pracujete ve společnosti, která využívá cloudové služby – a to dnes dělá téměř každá organizace – bezpečnost vašich osobních zařízení souvisí s rizikem vašeho zaměstnavatele více, než si možná myslíte. Jediná infekce infostealerem na domácím počítači používaném ke kontrole pracovního e-mailu nebo přihlášení na firemní portál může vytvořit log s přihlašovacími údaji, který později povede k mnohem většímu úniku.
Pro jednotlivce to zdůrazňuje několik známých, ale stále naléhavějších návyků: udržovat zařízení aktualizovaná, vyhýbat se crackovanému softwaru a neoficiálním stažením (běžné nosiče infostealerů), používat správce hesel místo ukládání hesel v prohlížeči a zapnout vícefaktorové ověřování všude, kde je dostupné. Žádné z těchto opatření není všelékem proti krádeži tokenů relací, ale významně zvyšují náklady a obtížnost pro útočníky.
Praktická doporučení
Několik praktických kroků může snížit vaši expozici vůči riziku infostealerů:
- Vyhněte se stahování pirátského softwaru, cracknutých her nebo neoficiálních rozšíření prohlížeče – to vše jsou běžné způsoby šíření infostealerů.
- Používejte dedikovaného správce hesel místo ukládání přihlašovacích údajů v prohlížeči, protože data uložená v prohlížeči jsou hlavním cílem infostealerů.
- Zapněte vícefaktorové ověřování na všech účtech, které ho podporují, a zvažte možnosti odolné vůči phishingu, jsou-li k dispozici.
- Pravidelně mažte uložené relace prohlížeče a odhlašujte se z citlivých účtů na sdílených nebo osobních zařízeních používaných k práci.
- Pokud máte podezření, že zařízení mohlo být infikováno, změňte si hesla z jiného důvěryhodného zařízení a sledujte účty kvůli neobvyklé aktivitě.
Vzestup protokolů infostealerů jako preferovaného nástroje kyberkriminálního průmyslu pro získání počátečního přístupu je připomínkou, že prevence úniků stále častěji začíná daleko za firemní sítí – na běžných zařízeních, která lidé používají k přihlašování odkudkoli.




