Kun kyberhyökkäys nousee otsikoihin, syynä on yleensä kiristyshaittaohjelma, suuri tietomurto tai vilpillinen tilisiirto. Harvoin mainitaan, miten hyökkääjä alun perin pääsi sisään. Yhä useammin vastaus löytyy infostealer-haittaohjelmista: hiljaisesta, vaatimattomasta ohjelmistosta, joka on suunniteltu tekemään yhden asian erittäin hyvin – keräämään käyttäjänimet, salasanat, selaimen evästeet ja taloustiedot tartunnan saaneelta laitteelta uhrin koskaan huomaamatta.

Infostealer-haittaohjelmien toimintatavan ymmärtäminen ja sen, miksi niistä on tullut kyberrikollisten suosima sisäänpääsyreitti, on ensimmäinen askel puolustautumisessa kirjautumistietoihin perustuvia tietomurtoja vastaan, jotka nyt hallitsevat tietoturvaraportteja.

Kuinka infostealer-haittaohjelma todella varastaa tietosi

Infostealerit eivät ole näyttäviä. Ne eivät lukitse tiedostojasi tai vaadi lunnaita heti. Sen sijaan ne livahtavat laitteelle piraattiohjelmiston latauksen, haitallisen sähköpostiliitteen, väärennetyn selainpäivityksen tai vaarantuneen mainoksen kautta ja alkavat sitten työskennellä hiljaa taustalla.

Kun haittaohjelma on asennettu, se skannaa selaimen tallennetun salasanaholvin, välimuistissa olevat kirjautumisevästeet, automaattisen täytön tiedot ja jopa kryptovaluuttalompakkotiedostot. Se pakkaa kaiken löytämänsä niin sanotuksi "varastolokiksi" ja lähettää sen hyökkääjälle, joka usein myy sen eteenpäin suurina erinä rikollisilla markkinapaikoilla. Yksi tartunnan saanut kone voi luovuttaa kymmeniä aktiivisia istuntoja sähköpostista ja verkkopankista yritys-VPN:ään ja pilvihallintapaneeleihin – kaikki ilman, että yksikään virustorjunta hälyttää, jos haittaohjelma on hyvin tehty.

Juuri tämä kaava nähtiin SunCloudNew-varastolokin paljastumisessa, jossa lähes 6 000 tietuetta, jotka sisälsivät selkokielisiä salasanoja, sähköpostiosoitteita ja kirjautumis-URL-osoitteita, nousi esiin yhdestä vaarantuneesta tietoaineistosta. Uhrit siinä tapauksessa eivät todennäköisesti koskaan napsauttaneet mihinkään tiettyyn tiliin liittyvää tietojenkalastelulinkkiä; haittaohjelma yksinkertaisesti imuroi kaikki kirjautumistiedot, jotka olivat heidän selaimissaan.

Miksi varastetut kirjautumistiedot aiheuttavat nyt suurimman osan tietomurroista ja kiristyshaittaohjelmista

Vuosien ajan tietojenkalasteluviestit ja korjaamattomat ohjelmistohaavoittuvuudet olivat hyökkääjien tärkeimmät sisäänpääsyreitit yritysverkkoihin murtautumisessa. Se on muuttunut. Kuten raportoinnissa siitä, kuinka infostealer-lokit ovat ohittaneet tietojenkalastelun yleisimpänä tietomurtojen syynä kerrotaan, tietoturvatutkijat näkevät nyt, että päteviä, varastettuja kirjautumistietoja käytetään yksinkertaisesti kävelemään sisään etuovesta eikä murtautumaan väkisin.

Muutos on hyökkääjän näkökulmasta järkevä. Tietojenkalastelu vaatii uhrin reaaliaikaista toimintaa, ja ohjelmistohaavoittuvuuden hyödyntäminen edellyttää sellaisen löytämistä, jota ei ole vielä korjattu. Jo kerättyjen kirjautumistietojen erän ostaminen varastolokista on nopeampaa, halvempaa ja huomattavasti epäilyttävämpää, varsinkin kun mukana on aktiivisia istuntoevästeitä, jotka voivat ohittaa kirjautumiskehotukset kokonaan.

Tämä dynamiikka on juurtunut nyt myös kiristyshaittaohjelmaoperaatioihin. Raportoinnin mukaan, jossa todettiin, että neljä viidestä kiristyshaittaohjelmahyökkäyksestä alkaa varastetuilla henkilöllisyyksillä eikä verkkohyökkäyksellä, hyökkääjät kirjautuvat yhä useammin sisään kuin työntekijä sen sijaan, että hakkeroituisivat stereotyyppisen huppariin pukeutuneen tunkeutujan tavoin. Stewart Home & Schoolin tietomurto, joka paljasti 3 677 tietuetta, noudatti samaa kaavaa: kiristyshaittaohjelmatapaus, jonka juurisyy oli kirjautumistietojen varkaus eikä hienostunut tekninen hyväksikäyttö.

Merkkejä siitä, että kirjautumistietosi ovat saattaneet jo vaarantua

Koska infostealer-haittaohjelma on suunniteltu näkymättömäksi, useimmat ihmiset eivät koskaan tajua olevansa tartunnan saaneita ennen kuin vahinko on jo tapahtunut. Muutamia varoitusmerkkejä kannattaa seurata: tuntemattomat kirjautumishälytykset tai salasanan palautussähköpostit, joita et ole pyytänyt, uudet laitteet tai selainistunnot tilisi aktiivisten kirjautumisten historiassa, odottamattomat muutokset tilin palautustietoihin tai äkilliset hidastumiset ja tuntemattomat prosessit laitteellasi.

Tunnusten valvontapalvelut ja tietomurtoilmoitustyökalut voivat myös ilmoittaa, kun sähköpostiosoitteesi tai salasanasi ilmestyvät vuotaneeseen varastolokiin, usein ennen kuin huomaat itse mitään epätavallista. Ottaen huomioon, kuinka rutiininomaisesti näitä lokeja tulee pintaan – pienistä koulupiirien tietomurroista suurempiin terveydenhuoltoportaalien tapauksiin – sen tarkistaminen, onko tietosi joutunut sellaiseen, on järkevä tapa eikä vainoharhaisuutta.

Käytännön puolustuskeinot: salasanahallintaohjelmat, kaksivaiheinen tunnistautuminen ja turvalliset selaus- tavat

Hyvä uutinen on, että infostealer-haittaohjelma, kaikesta piilottelustaan huolimatta, kukistetaan melko perustason hygieniatoimilla, joita noudatetaan johdonmukaisesti. Salasanahallintaohjelma poistaa selaimen tallentamat salasanat, joita varastajat on nimenomaan suunniteltu haravoimaan, ja se tekee jokaiselle tilille uniikin salasanan käyttämisestä realistista uuvuttavan sijaan. Kaksivaiheisen tunnistautumisen käyttöönotto, mieluiten todennussovelluksen kautta tekstiviestin sijaan, tarkoittaa, ettei pelkkä varastettu salasana riitä pääsyyn. Ohjelmistojen ja selainten pitäminen ajan tasalla sulkee pois osan haittaohjelmien käyttämistä jakelukanavista, ja piraattiohjelmistojen, epävirallisten selainlaajennusten ja ei-toivottujen liitteiden välttäminen poistaa yleisimmät tartuntavektorit kokonaan.

Mitä tämä tarkoittaa sinulle

Infostealer-haittaohjelmien kirjautumistietojen varastaminen ei edellytä, että olisit suuren yrityksen johtaja tai arvokas kohde. Varastolokit ovat usein mielivaltaisia ja keräävät kaikki kirjautumistiedot, jotka sattuvat olemaan tartunnan saaneella koneella, olipa kyseessä sairaalan järjestelmänvalvoja, koulun työntekijä tai tavallinen kuluttaja. Hartford HealthCaren HUSKY Medicaid -portaalin tapaus osoitti, kuinka rutiininomaiset terveydenhuollon kirjautumisetkin kantavat todellista arvoa hyökkääjille, kun ne päätyvät varastettuun tunnustietoaineistoon. Opetus ei ole, että joku yksittäinen henkilö teki jotain väärin, vaan että kirjautumistiedoista itsestään on tullut valuutta, jolla rikolliset käyvät kauppaa.

Tehokkain tapa reagoida ei ole hätääntyä joka kerta, kun uusi varastoloki tulee esiin, vaan tehdä omista tileistäsi vähemmän hyödyllisiä sille, joka saattaa ostaa sellaisen. Käytä salasanahallintaohjelmaa, ota kaksivaiheinen tunnistautuminen käyttöön kaikkialla, missä sitä tarjotaan, ja suhtaudu tuntemattomiin kirjautumishälytyksiin tutkimisen arvoisina eikä sivuutettavina. Infostealer-haittaohjelma kukoistaa näkymättömyydestä ja uudelleenkäytetyistä salasanoista. Molempien poistaminen on yksi yksinkertaisimmista ja vaikuttavimmista tietoturvatoimista, joita kuka tahansa verkkotilin omistaja voi tehdä.