Όταν μια κυβερνοεπίθεση γίνεται πρωτοσέλιδο, συνήθως οφείλεται σε ransomware, μια μεγάλη παραβίαση δεδομένων ή μια απατηλή τραπεζική μεταφορά. Αυτό που σπάνια αναφέρεται είναι το πώς ο επιτιθέμενος εισήλθε εξαρχής. Όλο και πιο συχνά, η απάντηση είναι το κακόβουλο λογισμικό υποκλοπής στοιχείων: ένα αθόρυβο, αφανές λογισμικό σχεδιασμένο να κάνει ένα πράγμα εξαιρετικά καλά—να συλλέγει ονόματα χρήστη, κωδικούς πρόσβασης, cookies περιηγητή και οικονομικά στοιχεία από μια μολυσμένη συσκευή χωρίς το θύμα να το αντιληφθεί ποτέ.

Η κατανόηση του τρόπου λειτουργίας του κακόβουλου λογισμικού υποκλοπής στοιχείων και του γιατί έχει γίνει η προτιμώμενη πύλη εισόδου για τους κυβερνοεγκληματίες είναι το πρώτο βήμα για την άμυνα ενάντια στο κύμα των παραβιάσεων που βασίζονται σε διαπιστευτήρια και κυριαρχούν πλέον στις αναφορές ασφαλείας.

Πώς το Κακόβουλο Λογισμικό Υποκλοπής Στοιχείων Κλέβει Πραγματικά τα Δεδομένα Σας

Οι υποκλοπείς στοιχείων δεν είναι εντυπωσιακοί. Δεν κλειδώνουν τα αρχεία σας ούτε ζητούν λύτρα επί τόπου. Αντίθετα, εισχωρούν σε μια συσκευή μέσω μιας λήψης πειρατικού λογισμικού, ενός κακόβουλου συνημμένου email, μιας ψεύτικης ενημέρωσης περιηγητή ή μιας παραβιασμένης διαφήμισης και στη συνέχεια εργάζονται αθόρυβα στο παρασκήνιο.

Μόλις εγκατασταθεί, το κακόβουλο λογισμικό σαρώνει το αποθηκευμένο θησαυροφυλάκιο κωδικών του περιηγητή, τα cookies σύνδεσης στην κρυφή μνήμη, τα δεδομένα αυτόματης συμπλήρωσης, ακόμη και τα αρχεία πορτοφολιών κρυπτονομισμάτων. Πακετάρει ό,τι βρει σε αυτό που οι ερευνητές ασφαλείας αποκαλούν «αρχείο καταγραφής υποκλοπέα» και στη συνέχεια μεταδίδει αυτό το αρχείο στον επιτιθέμενο, ο οποίος συχνά το μεταπωλεί μαζικά σε εγκληματικές αγορές. Ένα μόνο μολυσμένο μηχάνημα μπορεί να παραδώσει δεκάδες ενεργές συνεδρίες, από email και τραπεζικούς λογαριασμούς έως εταιρικά VPN και πίνακες διαχείρισης cloud, χωρίς να ενεργοποιήσει ούτε μία ειδοποίηση antivirus αν το κακόβουλο λογισμικό είναι καλά κατασκευασμένο.

Αυτό ακριβώς είναι το μοτίβο που παρατηρήθηκε στην έκθεση του αρχείου καταγραφής υποκλοπέα SunCloudNew, όπου σχεδόν 6.000 εγγραφές που περιείχαν κωδικούς πρόσβασης σε απλό κείμενο, διευθύνσεις email και URL σύνδεσης εμφανίστηκαν από ένα μόνο παραβιασμένο σύνολο δεδομένων. Τα θύματα σε εκείνη την περίπτωση πιθανότατα δεν έκαναν ποτέ κλικ σε σύνδεσμο phishing που σχετιζόταν με κάποιον συγκεκριμένο λογαριασμό· το κακόβουλο λογισμικό απλώς απορρόφησε όποια διαπιστευτήρια βρίσκονταν στους περιηγητές τους.

Γιατί τα Κλεμμένα Διαπιστευτήρια Προκαλούν Πλέον τις Περισσότερες Παραβιάσεις και Επιθέσεις Ransomware

Για χρόνια, τα μηνύματα phishing και οι μη διορθωμένες ευπάθειες λογισμικού ήταν οι βασικές πύλες εισόδου για επιτιθέμενους που προσπαθούσαν να εισβάλουν σε εταιρικά δίκτυα. Αυτό έχει αλλάξει. Όπως αναλύεται σε ρεπορτάζ για το πώς τα αρχεία καταγραφής υποκλοπέων έχουν ξεπεράσει το phishing ως την κύρια αιτία παραβιάσεων, οι ερευνητές ασφαλείας βλέπουν έγκυρα, κλεμμένα διαπιστευτήρια σύνδεσης να χρησιμοποιούνται για να μπουν απλώς από την μπροστινή πόρτα αντί να αναγκαστούν να εισβάλουν.

Η αλλαγή έχει νόημα από την οπτική του επιτιθέμενου. Το phishing απαιτεί να πείσεις έναν στόχο να ενεργήσει σε πραγματικό χρόνο, και η εκμετάλλευση μιας ευπάθειας λογισμικού απαιτεί να βρεις μία που δεν έχει ακόμη διορθωθεί. Η αγορά μιας παρτίδας ήδη συλλεγμένων διαπιστευτηρίων από ένα αρχείο καταγραφής υποκλοπέα είναι ταχύτερη, φθηνότερη και πολύ λιγότερο πιθανό να προκαλέσει υποψίες, ειδικά όταν αυτά τα διαπιστευτήρια περιλαμβάνουν ενεργά cookies συνεδρίας που μπορούν να παρακάμψουν εντελώς τις προτροπές σύνδεσης.

Αυτή η δυναμική είναι πλέον ενσωματωμένη και στις επιχειρήσεις ransomware. Σύμφωνα με ρεπορτάζ που διαπίστωσε ότι τέσσερις στις πέντε επιθέσεις ransomware ξεκινούν με κλεμμένες ταυτότητες αντί για εκμετάλλευση δικτύου, οι επιτιθέμενοι όλο και πιο συχνά συνδέονται σαν υπάλληλοι αντί να εισβάλλουν σαν τον στερεοτυπικό εισβολέα με κουκούλα. Η παραβίαση στο Stewart Home & School, που εξέθεσε 3.677 εγγραφές, ακολούθησε το ίδιο σενάριο: ένα περιστατικό ransomware που είχε τις ρίζες του σε κλοπή διαπιστευτηρίων αντί για μια εξελιγμένη τεχνική εκμετάλλευση.

Σημάδια ότι τα Διαπιστευτήριά Σας Μπορεί να Έχουν Ήδη Παραβιαστεί

Επειδή το κακόβουλο λογισμικό υποκλοπής στοιχείων είναι σχεδιασμένο για να είναι αόρατο, οι περισσότεροι άνθρωποι δεν αντιλαμβάνονται ποτέ ότι έχουν μολυνθεί μέχρι να γίνει ήδη η ζημιά. Μερικά προειδοποιητικά σημάδια αξίζει να προσέξετε: άγνωστες ειδοποιήσεις σύνδεσης ή email επαναφοράς κωδικού που δεν ζητήσατε, νέες συσκευές ή συνεδρίες περιηγητή που εμφανίζονται στο ιστορικό ενεργών συνδέσεων του λογαριασμού σας, απροσδόκητες αλλαγές στις πληροφορίες ανάκτησης λογαριασμού ή ξαφνικές επιβραδύνσεις και άγνωστες διεργασίες που εκτελούνται στη συσκευή σας.

Οι υπηρεσίες παρακολούθησης διαπιστευτηρίων και τα εργαλεία ειδοποίησης παραβιάσεων μπορούν επίσης να επισημάνουν πότε η διεύθυνση email ή οι κωδικοί πρόσβασής σας εμφανίζονται σε ένα διαρρεύσαν αρχείο καταγραφής υποκλοπέα, συχνά πριν παρατηρήσετε εσείς κάτι ασυνήθιστο. Δεδομένου του πόσο συστηματικά εμφανίζονται αυτά τα αρχεία, από μικρές παραβιάσεις σχολικών περιφερειών έως μεγαλύτερα περιστατικά σε πύλες υγειονομικής περίθαλψης, το να ελέγχετε αν οι πληροφορίες σας έχουν εμφανιστεί σε κάποιο από αυτά είναι μια λογική συνήθεια και όχι παράνοια.

Πρακτικές Άμυνες: Διαχειριστές Κωδικών, 2FA και Ασφαλείς Συνήθειες Περιήγησης

Τα καλά νέα είναι ότι το κακόβουλο λογισμικό υποκλοπής στοιχείων, παρ' όλη τη μυστικότητά του, αντιμετωπίζεται με σχετικά βασική υγιεινή που εφαρμόζεται με συνέπεια. Ένας διαχειριστής κωδικών εξαλείφει τους αποθηκευμένους στον περιηγητή κωδικούς που οι υποκλοπείς είναι ειδικά σχεδιασμένοι να συλλέγουν και κάνει τη χρήση ενός μοναδικού κωδικού για κάθε λογαριασμό εφικτή αντί για εξουθενωτική. Η ενεργοποίηση του ελέγχου ταυτότητας δύο παραγόντων, ιδανικά μέσω μιας εφαρμογής authenticator και όχι SMS, σημαίνει ότι ένας κλεμμένος κωδικός από μόνος του δεν αρκεί για να παραχωρήσει πρόσβαση. Η ενημέρωση του λογισμικού και των περιηγητών κλείνει ορισμένα από τα κανάλια διανομής στα οποία βασίζεται το κακόβουλο λογισμικό και η αποφυγή πειρατικού λογισμικού, ανεπίσημων επεκτάσεων περιηγητή και ανεπιθύμητων συνημμένων αφαιρεί εντελώς τα πιο κοινά διανύσματα μόλυνσης.

Τι Σημαίνει Αυτό για Εσάς

Η κλοπή διαπιστευτηρίων από κακόβουλο λογισμικό υποκλοπής στοιχείων δεν απαιτεί να είστε στέλεχος μεγάλης εταιρείας ή στόχος υψηλής αξίας. Τα αρχεία καταγραφής υποκλοπέων είναι συχνά αδιάκριτα, συλλέγοντας όποια διαπιστευτήρια τυχαίνει να βρίσκονται σε ένα μολυσμένο μηχάνημα, είτε αυτό ανήκει σε διαχειριστή νοσοκομείου, σε υπάλληλο σχολείου ή σε έναν απλό καταναλωτή. Το περιστατικό της πύλης Hartford HealthCare HUSKY Medicaid έδειξε πώς ακόμη και οι συνηθισμένες συνδέσεις υγειονομικής περίθαλψης έχουν πραγματική αξία για τους επιτιθέμενους μόλις καταλήξουν σε ένα κλεμμένο σύνολο διαπιστευτηρίων. Το δίδαγμα δεν είναι ότι κάποιο συγκεκριμένο άτομο έκανε κάτι λάθος, αλλά ότι τα διαπιστευτήρια έχουν γίνει το νόμισμα με το οποίο συναλλάσσονται οι εγκληματίες.

Η πιο αποτελεσματική απάντηση δεν είναι να πανικοβάλλεστε κάθε φορά που εμφανίζεται ένα νέο αρχείο καταγραφής υποκλοπέα, αλλά να κάνετε τους δικούς σας λογαριασμούς λιγότερο χρήσιμους για όποιον μπορεί να το αγοράσει. Χρησιμοποιήστε έναν διαχειριστή κωδικών, ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων παντού όπου προσφέρεται και αντιμετωπίστε τις άγνωστες ειδοποιήσεις σύνδεσης ως άξιες διερεύνησης αντί να τις αγνοείτε. Το κακόβουλο λογισμικό υποκλοπής στοιχείων ευδοκιμεί στην αορατότητα και στους επαναχρησιμοποιημένους κωδικούς. Η εξάλειψη και των δύο είναι μια από τις απλούστερες, υψηλότερου αντίκτυπου αποφάσεις ασφαλείας διαθέσιμες σε οποιονδήποτε διαθέτει έναν διαδικτυακό λογαριασμό.