Když se kybernetický útok dostane na titulky, obvykle je to kvůli ransomwaru, rozsáhlému úniku dat nebo podvodnému převodu peněz. Co se málokdy zmiňuje, je, jak se útočník vůbec dostal dovnitř. Odpovědí je stále častěji infostealer malware: tichý, nenápadný software navržený k jedinému – sklízet uživatelská jména, hesla, cookies prohlížeče a finanční údaje z infikovaného zařízení, aniž by si toho oběť všimla.
Pochopení toho, jak infostealer malware funguje a proč se stal preferovaným vstupním bodem kyberzločinců, je prvním krokem k obraně před vlnou bezpečnostních incidentů založených na odcizených přihlašovacích údajích, které nyní dominují zprávám o bezpečnosti.
Jak infostealer malware ve skutečnosti krade vaše data
Infostealery nejsou okázalé. Neuzamknou vaše soubory ani nepožadují výkupné na místě. Místo toho se do zařízení dostanou prostřednictvím stažení cracknutého softwaru, škodlivé přílohy e-mailu, falešné aktualizace prohlížeče nebo kompromitované reklamy a poté začnou v tichosti pracovat na pozadí.
Jakmile je nainstalován, malware prohledá úložiště hesel v prohlížeči, cookies relací, data automatického vyplňování a dokonce i soubory kryptoměnových peněženek. Vše, co najde, zabalí do toho, co bezpečnostní výzkumníci nazývají „stealer log“, a poté tento log odešle útočníkovi, který jej často hromadně přeprodává na zločineckých tržištích. Jediný infikovaný počítač může vydat desítky aktivních relací, od e-mailu a bankovnictví po firemní VPN a panely správy cloudu, aniž by spustil jediné antivirové upozornění, pokud je malware dobře naprogramovaný.
To je přesně ten vzorec, který jsme viděli v případu odhalení stealer logu SunCloudNew, kde se z jediné kompromitované datové sady vynořilo téměř 6 000 záznamů obsahujících hesla v otevřeném textu, e-mailové adresy a přihlašovací URL. Oběti v tomto případě pravděpodobně nikdy neklikly na phishingový odkaz spojený s konkrétním účtem; malware jednoduše vysál veškeré přihlašovací údaje, které se nacházely v jejich prohlížečích.
Proč odcizené přihlašovací údaje nyní stojí za většinou úniků a ransomwaru
Po léta byly phishingové e-maily a nezáplatované softwarové zranitelnosti hlavními vstupními body pro útočníky, kteří se snažili proniknout do firemních sítí. To se změnilo. Jak podrobně popisuje zpráva o tom, jak infostealer logy předstihly phishing jako hlavní příčinu úniků, bezpečnostní výzkumníci sledují, že se platné, odcizené přihlašovací údaje používají k tomu, aby útočníci jednoduše vešli hlavním vchodem, místo aby se dobývali dovnitř.
Tento posun dává z pohledu útočníka smysl. Phishing vyžaduje přesvědčit cíl, aby jednal v reálném čase, a zneužití softwarové zranitelnosti vyžaduje najít takovou, která dosud nebyla záplatována. Nákup sady již sklizených přihlašovacích údajů ze stealer logu je rychlejší, levnější a mnohem méně pravděpodobně vzbudí podezření, zejména pokud tyto údaje zahrnují aktivní cookies relace, které mohou zcela obejít výzvy k přihlášení.
Tato dynamika je nyní zabudována i do operací ransomwaru. Podle zprávy, která zjistila, že čtyři z pěti ransomwarových útoků začínají odcizenými identitami spíše než zneužitím sítě, útočníci se stále častěji přihlašují jako zaměstnanec, místo aby se nabourali jako stereotypní vetřelec v mikině. Únik dat ve Stewart Home & School, který odhalil 3 677 záznamů, proběhl podle stejného scénáře: ransomwarový incident založený na krádeži přihlašovacích údajů, nikoli na sofistikovaném technickém zneužití.
Příznaky, že vaše přihlašovací údaje mohly být již kompromitovány
Protože je infostealer malware navržen tak, aby byl neviditelný, většina lidí si nikdy neuvědomí, že jsou infikováni, dokud už není škoda napáchána. Několik varovných příznaků stojí za pozornost: neznámá upozornění na přihlášení nebo e-maily s obnovením hesla, o které jste nežádali, nová zařízení nebo relace prohlížeče objevující se v historii aktivních přihlášení vašeho účtu, neočekávané změny informací pro obnovení účtu nebo náhlé zpomalení a neznámé procesy běžící na vašem zařízení.
Služby sledování přihlašovacích údajů a nástroje pro upozornění na úniky dat mohou také signalizovat, když se vaše e-mailová adresa nebo hesla objeví v uniklém stealer logu, často ještě dříve, než si sami všimnete něčeho neobvyklého. Vzhledem k tomu, jak běžně se tyto logy objevují – od malých úniků ve školních obvodech po větší incidenty na zdravotnických portálech – je kontrola, zda se v některém neobjevily vaše údaje, spíše rozumným zvykem než paranoiou.
Praktická obrana: správci hesel, dvoufaktorové ověřování a bezpečné návyky při prohlížení
Dobrou zprávou je, že infostealer malware, přes veškerou svou nenápadnost, je překonán poměrně základní hygienou prováděnou důsledně. Správce hesel eliminuje hesla uložená v prohlížeči, která jsou stealery speciálně navržena k vysávání, a umožňuje používat jedinečné heslo pro každý účet realisticky, nikoli vyčerpávajícím způsobem. Povolení dvoufaktorového ověřování, ideálně prostřednictvím autentizační aplikace spíše než SMS, znamená, že samotné odcizené heslo nestačí k získání přístupu. Udržování softwaru a prohlížečů v aktuálním stavu uzavírá některé kanály, na které malware spoléhá, a vyhýbání se pirátskému softwaru, neoficiálním rozšířením prohlížeče a nevyžádaným přílohám zcela odstraňuje nejběžnější vektory infekce.
Co to pro vás znamená
Krádež přihlašovacích údajů prostřednictvím infostealer malwaru nevyžaduje, abyste byli vedoucím pracovníkem velké společnosti nebo vysoce hodnotným cílem. Stealer logy jsou často bez rozdílu a vysávají veškeré přihlašovací údaje, které se zrovna nacházejí na infikovaném počítači, ať už patří nemocničnímu administrátorovi, zaměstnanci školy nebo běžnému spotřebiteli. Incident s portálem Hartford HealthCare HUSKY Medicaid ukázal, jak i rutinní přihlašovací údaje ke zdravotní péči mají pro útočníky skutečnou hodnotu, jakmile se ocitnou v sadě odcizených přihlašovacích údajů. Poučení není v tom, že někdo udělal něco špatně, ale že samotné přihlašovací údaje se staly měnou, se kterou zločinci obchodují.
Nejúčinnější reakcí není panikařit pokaždé, když se objeví nový stealer log, ale učinit své vlastní účty méně užitečné pro toho, kdo by si je mohl koupit. Používejte správce hesel, zapněte si dvoufaktorové ověřování všude, kde je nabízeno, a považujte neznámá upozornění na přihlášení za hodná prošetření, nikoli za ignorování. Infostealer malware prosperuje z neviditelnosti a opakovaně používaných hesel. Odebrání obojího je jedním z nejjednodušších a nejúčinnějších bezpečnostních rozhodnutí, které má k dispozici kdokoli s online účtem.




