Infostealer-logger omformer landskapet for datainnbrudd
I årevis var phishing-e-poster og programvareutnyttelser den foretrukne inngangsporten for angripere som ønsket å bryte seg inn i bedriftsnettverk. Det endrer seg. Sikkerhetsforskere peker nå på infostealer-malware og påloggingsloggene den genererer, som den ledende forløperen til bedriftsinbrudd og løsepengeangrep. I stedet for å lage overbevisende phishing-lokker eller jakte på uoppdaterte sårbarheter, kjøper eller bytter kriminelle grupper i økende grad bare stjålne påloggingsdetaljer som infostealere allerede har hentet ut fra infiserte enheter.
Dette skiftet er viktig fordi det endrer hvor den virkelige sårbarheten ligger. Det handler ikke lenger bare om hvorvidt en bedrifts brannmur eller e-postfilter fanget opp en ondsinnet lenke. Det handler om hvorvidt en ansatts personlige bærbare datamaskin, en kontraktørs hjemmedatamaskin eller en delt enhet et sted i leverandørkjeden noen gang ble infisert med legitimasjonsstjelende malware, selv måneder eller år før det endelige innbruddet.
Hvordan infostealer-logger driver datainnbrudd i skyen
Infostealere er en kategori malware bygget for ett formål: å stille hente ut brukernavn, passord, nettleserinformasjonskapsler, økt-tokens og autofyll-data fra en infisert maskin, og deretter sende alt tilbake til angriperen. Resultatet pakkes vanligvis inn i det det kriminelle undergrunnsmiljøet kaller en «logg» – i praksis en samling av alle påloggingsdata og øktartefakter hentet fra én infisert enhet.
Disse loggene handles og selges på kriminelle markedsplasser, ofte til lave priser gitt hvor mange som produseres. Det som gjør dem så farlige for organisasjoner, er at de ofte inneholder gyldige økt-informasjonskapsler og autentiseringstokens for skytjenester, VPN-er og bedriftsportaler. Det betyr at en angriper ikke trenger å gjette et passord eller lure noen til å oppgi ett. De kan potensielt gjenbruke en aktiv økt og gå rett forbi påloggingsskjermer og til og med flerfaktorautentisering, fordi økten allerede var autentisert før malwaren hentet den ut.
Når de først er inne, kan den ene kompromitterte loggen bli det første fotfestet for en mye større inntrenging: lateral bevegelse på tvers av skymiljøer, tilgang til delte disker og interne verktøy, og til slutt den typen dataeksponering eller løsepengeutrulling som skaper overskrifter. Selve infeksjonen kan ha skjedd på en personlig enhet som aldri direkte har vært tilkoblet bedriftsnettverket, noe som er en del av grunnen til at denne angrepsveien er så vanskelig for sikkerhetsteam å forutse.
Hvorfor bedrifter sliter med å henge med
Tradisjonelle sikkerhetsforsvar er bygget rundt antakelsen om at de største risikoene kommer fra eksterne forsøk på å bryte seg inn, ondsinnede vedlegg, brute force-påloggingsforsøk eller uoppdaterte programvarefeil. Infostealer-drevne innbrudd omgår alt dette. Kompromitteringen starter ofte langt utenfor bedriftens perimeter, på en enhet sikkerhetsteamet ikke har innsyn i, og de resulterende påloggingsdetaljene blir rett og slett kjøpt eller anskaffet av en annen gruppe kriminelle som gjennomfører selve innbruddet.
Denne arbeidsdelingen – ett sett med aktører som spesialiserer seg på infeksjon og logghøsting, et annet som spesialiserer seg på å tjene penger på tilgang – har gjort cyberkriminalitetsøkonomien mer effektiv og vanskeligere å forstyrre. Det betyr også at lapping av kjente programvaresårbarheter, selv om det fortsatt er avgjørende, bare adresserer en del av problemet. Vår dekning av FortiClient EMS infostealer-kampanjen illustrerer hvordan angripere kombinerer en spesifikk teknisk sårbarhet med legitimasjonsstjelende malware for å få fotfeste i bedriftens administrasjonssystemer, og viser hvordan infostealer-taktikker og tradisjonelle utnyttelser i økende grad brukes sammen heller enn som separate strategier.
Hva dette betyr for deg
Hvis du jobber i en bedrift som er avhengig av skytjenester – og det gjør nesten alle organisasjoner nå – er sikkerheten til dine personlige enheter mer knyttet til arbeidsgiverens risiko enn du kanskje tror. En enkelt infostealer-infeksjon på en hjemmedatamaskin som brukes til å sjekke jobb-e-post eller logge inn på en bedriftsportal, kan produsere en påloggingslogg som ender opp med å drive et mye større innbrudd senere.
For enkeltpersoner forsterker dette noen kjente, men stadig mer presserende vaner: holde enheter oppdatert, unngå cracket programvare og uoffisielle nedlastinger (vanlige leveringsmetoder for infostealere), bruke en passordbehandler i stedet for passord lagret i nettleseren, og aktivere flerfaktorautentisering overalt hvor det tilbys. Ingen av disse er noen vidundermiddel mot tyveri av økt-tokens, men de øker kostnadene og vanskelighetsgraden for angripere betydelig.
Handlingsrettede råd
Noen praktiske skritt kan redusere eksponeringen din for infostealer-drevet risiko:
- Unngå å laste ned piratkopiert programvare, crackede spill eller uoffisielle nettleserutvidelser, alle vanlige leveringsmetoder for infostealere.
- Bruk en dedikert passordbehandler i stedet for å lagre påloggingsdetaljer i nettleseren din, siden data lagret i nettleseren er et primært mål for infostealere.
- Aktiver flerfaktorautentisering på alle kontoer som støtter det, og vurder phishing-resistente alternativer der de er tilgjengelige.
- Tøm regelmessig lagrede nettleserøkter og logg ut av sensitive kontoer på delte eller personlige enheter som brukes til jobb.
- Hvis du mistenker at en enhet kan være infisert, endre passord fra en separat, pålitelig enhet og overvåk kontoer for uvanlig aktivitet.
Fremveksten av infostealer-logger som cyberkriminalitetsbransjens foretrukne verktøy for initial tilgang er en påminnelse om at forebygging av innbrudd i stadig større grad starter langt utenfor bedriftsnettverket, på de dagligdagse enhetene folk bruker til å logge inn fra hvor som helst.




