Kada cyber napad dospije u vijesti, obično je to zbog ransomwarea, velike povrede podataka ili prijevarne uplate. Rijetko se spominje kako je napadač uopće ušao. Odgovor je sve češće infostealer zlonamjerni softver: tihi, neupadljivi program osmišljen da radi jednu stvar izuzetno dobro – prikuplja korisnička imena, lozinke, kolačiće preglednika i financijske detalje sa zaraženog uređaja, a da žrtva ništa ne primijeti.
Razumijevanje načina na koji infostealer zlonamjerni softver djeluje i zašto je postao omiljena ulazna točka za cyber kriminalce prvi je korak prema obrani od vala proboja potaknutih ukradenim vjerodajnicama koji sada dominiraju sigurnosnim izvješćima.
Kako infostealer zlonamjerni softver zapravo krade vaše podatke
Infostealeri nisu upadljivi. Ne zaključavaju datoteke i ne traže otkupninu odmah. Umjesto toga, ušuljaju se na uređaj putem preuzimanja crackiranog softvera, zlonamjerne privitke e-pošte, lažnog ažuriranja preglednika ili kompromitiranog oglasa, a zatim tiho rade u pozadini.
Nakon što se instalira, zlonamjerni softver skenira spremljene lozinke preglednika, keširane kolačiće za prijavu, podatke za automatsko popunjavanje, pa čak i datoteke novčanika za kriptovalute. Sve što pronađe pakira u ono što sigurnosni istraživači nazivaju "stealer log", a zatim taj zapis prenosi napadaču, koji ga često preprodaje u velikim količinama na kriminalnim tržištima. Jedan zaraženi stroj može predati desetke aktivnih sesija, od e-pošte i bankarstva do korporativnih VPN-ova i administratorskih panela u oblaku, a da ne aktivira nijedno upozorenje antivirusa ako je zlonamjerni softver dobro napravljen.
Upravo je to obrazac viđen u otkrivanju SunCloudNew stealer loga, gdje je gotovo 6 000 zapisa koji sadrže lozinke u čistom tekstu, adrese e-pošte i URL-ove za prijavu izronilo iz jednog kompromitiranog skupa podataka. Žrtve u tom slučaju vjerojatno nikada nisu kliknule phishing poveznicu vezanu za neki određeni račun; zlonamjerni softver jednostavno je usisao sve vjerodajnice koje su se nalazile u njihovim preglednicima.
Zašto ukradene vjerodajnice sada potiču većinu proboja i ransomware
Godinama su phishing e-poruke i nezakrpane softverske ranjivosti bile glavne ulazne točke za napadače koji su pokušavali provaliti u korporativne mreže. To se promijenilo. Kako je detaljno opisano u izvještaju o tome kako su infostealer logovi prestigli phishing kao glavni uzrok proboja, sigurnosni istraživači primjećuju da se valjane, ukradene vjerodajnice za prijavu koriste da se jednostavno uđe na glavna vrata, umjesto da se ulazak forsira.
Ta promjena ima smisla iz perspektive napadača. Phishing zahtijeva uvjeravanje mete da djeluje u stvarnom vremenu, a iskorištavanje softverske ranjivosti podrazumijeva pronalaženje one koja još nije zakrpana. Kupnja paketa već prikupljenih vjerodajnica iz stealer loga brža je, jeftinija i puno manje vjerojatno izaziva sumnju, posebno kada te vjerodajnice uključuju aktivne kolačiće sesije koji mogu potpuno zaobići upite za prijavu.
Ta dinamika sada je ugrađena i u ransomware operacije. Prema izvještaju koji je otkrio da četiri od pet ransomware napada započinje ukradenim identitetima umjesto mrežnim iskorištavanjem, napadači se sve češće prijavljuju poput zaposlenika umjesto da hakiraju poput stereotipnog uljeza u hoodici. Proboj na Stewart Home & School, koji je razotkrio 3 677 zapisa, slijedio je isti obrazac: ransomware incident ukorijenjen u krađi vjerodajnica, a ne u sofisticiranom tehničkom iskorištavanju.
Znakovi da su vaše vjerodajnice možda već kompromitirane
Budući da je infostealer zlonamjerni softver napravljen da bude nevidljiv, većina ljudi nikada ne shvati da su zaraženi dok šteta već nije učinjena. Vrijedi obratiti pažnju na nekoliko upozoravajućih znakova: nepoznate obavijesti o prijavi ili e-poruke za resetiranje lozinke koje niste zatražili, novi uređaji ili sesije preglednika koji se pojavljuju u povijesti aktivnih prijava vašeg računa, neočekivane promjene podataka za oporavak računa ili nagla usporavanja i nepoznati procesi koji se izvode na vašem uređaju.
Usluge praćenja vjerodajnica i alati za obavještavanje o proboju također mogu označiti kada se vaša adresa e-pošte ili lozinke pojave u procurelom stealer logu, često prije nego što i sami primijetite bilo što neobično. S obzirom na to koliko se rutinski ti logovi pojavljuju – od malih proboja u školskim okruzima do većih incidenata na portalima zdravstvene skrbi – provjera nalazi li se vaše informacije u jednom od njih razumna je navika, a ne paranoja.
Praktična obrana: upravitelji lozinki, dvofaktorska autentifikacija i sigurne navike pregledavanja
Dobra je vijest da je infostealer zlonamjerni softver, uz svu svoju prikrivenost, pobijeđen prilično osnovnom higijenom koja se dosljedno prakticira. Upravitelj lozinki eliminira lozinke spremljene u pregledniku koje su stealeri posebno dizajnirani da izvuku, a korištenje jedinstvene lozinke za svaki račun čini realnim, a ne iscrpljujućim. Omogućavanje dvofaktorske autentifikacije, idealno putem aplikacije autentifikatora radije nego SMS-a, znači da ukradena lozinka sama po sebi nije dovoljna za dobivanje pristupa. Održavanje softvera i preglednika ažuriranim zatvara neke od kanala isporuke na koje se zlonamjerni softver oslanja, a izbjegavanje piratskog softvera, neslužbenih proširenja preglednika i neželjenih privitaka uklanja najčešće vektore zaraze u potpunosti.
Što ovo znači za vas
Krađa vjerodajnica infostealer zlonamjernim softverom ne zahtijeva da budete izvršni direktor velike tvrtke ili visokovrijedna meta. Stealer logovi često su neselektivni, prikupljajući sve vjerodajnice koje se zateknu na zaraženom stroju, bez obzira pripada li on bolničkom administratoru, školskom djelatniku ili običnom potrošaču. Incident na portalu Hartford HealthCare HUSKY Medicaid pokazao je kako čak i rutinske prijave u zdravstvenu skrb imaju stvarnu vrijednost za napadače kada završe u skupu ukradenih vjerodajnica. Pouka nije da je bilo koja osoba učinila nešto pogrešno, već da su vjerodajnice same po sebi postale valuta kojom kriminalci trguju.
Najučinkovitiji odgovor nije panika svaki put kad se pojavi novi stealer log, već učiniti vlastite račune manje korisnima onome tko bi ih mogao kupiti. Koristite upravitelj lozinki, uključite dvofaktorsku autentifikaciju gdje god je ponuđena i nepoznate obavijesti o prijavi tretirajte kao nešto što vrijedi istražiti, a ne zanemariti. Infostealer zlonamjerni softver cvjeta na nevidljivosti i ponovno korištenim lozinkama. Oduzimanje i jednog i drugog jedna je od najjednostavnijih sigurnosnih odluka s najvećim utjecajem koja je dostupna svakome tko ima internetski račun.

, još jedan znak da napadači aktivno djeluju protiv Appleovih platformi.
## Zašto VPN neće zaustaviti ovakvu vrstu napada
VPN šifrira promet između vašeg uređaja i VPN poslužitelja te skriva vašu IP adresu od stranica koje posjećujete. To je korisno za privatnost na javnom Wi-Fi-ju i za ograničavanje onoga što vaš mrežni operater može vidjeti. Ne mijenja ono što se događa kada zlonamjerna datoteka stigne na vaš uređaj.
U scenariju bez klika, napadački payload dostavlja se putem aplikacije ili usluge koja već radi na vašem telefonu. VPN tunel jednostavno prenosi podatke do uređaja, a ranjiva komponenta ih obrađuje kao i obično. VPN nije skener sadržaja i ne popravlja nedostatke u operativnom sustavu.
To ne čini VPN-ove besmislenima. Oni rješavaju drugu vrstu rizika, poput mrežnog prisluškivanja i praćenja temeljenog na IP adresi. Ali nisu obrana protiv ranjivosti operativnog sustava. Jedino pravo rješenje za ovakav bug je zakrpa dobavljača, uz smanjenje izloženosti uređaja gdje je to moguće.
## Što to znači za vas
Za većinu ljudi, vjerojatnost da ih osobno cilja operater špijunskog softvera je niska. Izvješća o ovom nedostatku opisuju ciljane napade, a ne masovne kampanje. No zakrpa je besplatna, a razdoblje izloženosti je vrijeme između objavljivanja zakrpe i njezine instalacije. Napadači mogu proučavati zakrpe kako bi razumjeli što je popravljeno, pa odgađanje ažuriranja daje nepotreban prostor.
To sužavanje razdoblja je šira tema. Naše izvješće o [CISA-inoj naredbi o zakrpi u 3 dana](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) pokazuje koliko malo vremena organizacije danas imaju za odgovor na kritične nedostatke. Pojedinci se suočavaju s istim pritiskom, samo s manje resursa.
Ako ste novinar, aktivist, odvjetnik, rukovoditelj ili bilo tko drugi koga bi vjerojatno mogao privući dobro financiran protivnik, shvatite ovo ozbiljnije nego što bi prosječni korisnik trebao.
## Što korisnici iPhonea i iPada trebaju učiniti sada
- **Ažurirajte odmah.** Otvorite Postavke, zatim Općenito, zatim Ažuriranje softvera i instalirajte najnovije izdanje iOS-a ili iPadOS-a. Uključite automatska ažuriranja kako bi buduće zakrpe stigle bez odgode.
- **Omogućite Lockdown Mode ako ste pod povišenim rizikom.** Apple je izradio ovaj neobavezni način rada za ljude koji se mogu suočiti s ciljanim digitalnim prijetnjama. Ograničava određene značajke i površinu napada, ali dolazi s kompromisima u funkcionalnosti.
- **Povremeno ponovno pokrenite uređaj.** To nije lijek, ali može prekinuti neke nepostojane kompromitacije.
- **Ažurirajte svaki Appleov uređaj koji posjedujete.** CoreGraphics se koristi i na iOS-u i na macOS-u, pa provjerite i svoj Mac i iPad.
- **Nastavite koristiti VPN za ono u čemu je dobar,** ali ne računajte na njega za zaštitu od nedostataka operativnog sustava.
## Zaključak
iOS CoreGraphics ranjivost koja se aktivira bez klika jasan je primjer prijetnje koju nijedan VPN, blokator oglasa ili pažljiva navika pregledavanja ne može zaustaviti. Zakrpavanje je obrana koja djeluje. Instalirajte najnovije ažuriranje iOS-a ili iPadOS-a sada, uključite Lockdown Mode ako vas vaš profil stavlja pod veći rizik i pročitajte naše povezane tekstove o aktivnom zero-day iskorištavanju i sužavanju rokova za zakrpe kako biste razumjeli zašto je brzina važna.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


