Când un atac cibernetic ajunge pe prima pagină, de obicei este din cauza unui ransomware, a unei breșe mari de date sau a unui transfer bancar fraudulos. Rareori se menționează cum a intrat atacatorul. Din ce în ce mai des, răspunsul este malware-ul de tip infostealer: un program discret și deloc spectaculos, conceput să facă un singur lucru extrem de bine – să colecteze nume de utilizator, parole, cookie-uri de browser și detalii financiare de pe un dispozitiv infectat, fără ca victima să observe vreodată.
Înțelegerea modului în care funcționează malware-ul infostealer și de ce a devenit punctul de intrare preferat al infractorilor cibernetici este primul pas pentru a ne apăra împotriva valului de breșe determinate de furtul de credențiale, care domină acum rapoartele de securitate.
Cum vă fură efectiv datele malware-ul infostealer
Infostealer-ele nu sunt spectaculoase. Nu vă blochează fișierele și nu cer o răscumpărare pe loc. În schimb, se strecoară pe un dispozitiv printr-o descărcare de software piratat, un atașament de e-mail malițios, o actualizare falsă de browser sau o reclamă compromisă, iar apoi lucrează discret în fundal.
Odată instalat, malware-ul scanează seiful de parole salvate al browserului, cookie-urile de autentificare stocate în cache, datele de completare automată și chiar fișierele portofelelor de criptomonede. Împachetează tot ce găsește în ceea ce cercetătorii în securitate numesc un „stealer log” (jurnal de furt), apoi transmite acel jurnal atacatorului, care adesea îl revinde în cantități mari pe piețele infracționale. O singură mașină infectată poate furniza zeci de sesiuni active, de la e-mail și servicii bancare la panouri VPN corporative și de administrare cloud, fără să declanșeze nicio alertă de antivirus, dacă malware-ul este bine construit.
Acesta este exact tiparul observat în expunerea jurnalului de furt SunCloudNew, unde aproape 6.000 de înregistrări conținând parole în text simplu, adrese de e-mail și URL-uri de autentificare au ieșit la suprafață dintr-un singur set de date compromis. Victimele din acel caz cel mai probabil nu au făcut niciodată clic pe un link de phishing asociat unui cont anume; malware-ul pur și simplu a aspirat orice credențiale se aflau în browserele lor.
De ce credențialele furate generează acum cele mai multe breșe și atacuri ransomware
Timp de ani de zile, e-mailurile de phishing și vulnerabilitățile software necorectate au fost principalele porți de intrare pentru atacatorii care încercau să pătrundă în rețelele corporative. Acest lucru s-a schimbat. După cum se detaliază în relatările despre cum jurnalele de infostealer au depășit phishing-ul ca principală cauză a breșelor, cercetătorii în securitate observă că se folosesc credențiale de autentificare valide, furate, pentru a intra pur și simplu pe ușa din față, nu pentru a forța intrarea.
Schimbarea are sens din perspectiva atacatorului. Phishing-ul necesită convingerea unei ținte să acționeze în timp real, iar exploatarea unei vulnerabilități software necesită găsirea uneia care nu a fost încă corectată. Cumpărarea unui lot de credențiale deja colectate dintr-un jurnal de furt este mai rapidă, mai ieftină și mult mai puțin susceptibilă să trezească suspiciuni, mai ales când acele credențiale includ cookie-uri de sesiune active care pot ocoli complet solicitările de autentificare.
Această dinamică este acum încorporată și în operațiunile ransomware. Conform raportărilor care au constatat că patru din cinci atacuri ransomware pornesc de la identități furate, nu de la o exploatare a rețelei, atacatorii se autentifică din ce în ce mai mult ca un angajat, în loc să spargă sistemul ca un intrus stereotip cu glugă. Breșa de la Stewart Home & School, care a expus 3.677 de înregistrări, a urmat același scenariu: un incident ransomware bazat pe furtul de credențiale, nu pe o exploatare tehnică sofisticată.
Semne că acreditivele dumneavoastră ar putea fi deja compromise
Deoarece malware-ul infostealer este construit să fie invizibil, majoritatea oamenilor nu realizează niciodată că sunt infectați până când prejudiciul nu s-a produs deja. Câteva semne de avertizare merită urmărite: alerte de autentificare necunoscute sau e-mailuri de resetare a parolei pe care nu le-ați solicitat, dispozitive sau sesiuni de browser noi care apar în istoricul de autentificare activă al contului dumneavoastră, modificări neașteptate ale informațiilor de recuperare a contului sau încetiniri bruște și procese necunoscute care rulează pe dispozitiv.
Serviciile de monitorizare a credențialelor și instrumentele de notificare a breșelor pot semnala, de asemenea, când adresa de e-mail sau parolele apar într-un jurnal de furt scurs, adesea înainte să observați dumneavoastră ceva neobișnuit. Având în vedere cât de frecvent ies la suprafață aceste jurnale, de la breșe în mici districte școlare până la incidente mai ample pe portaluri de sănătate, verificarea dacă informațiile dumneavoastră au apărut într-unul dintre ele este un obicei rezonabil, nu paranoia.
Apărări practice: Manageri de parole, 2FA și obiceiuri de navigare sigură
Vestea bună este că malware-ul infostealer, cu toată discreția sa, este învins de o igienă destul de de bază, practicată constant. Un manager de parole elimină parolele salvate în browser pe care infostealer-ele sunt special concepute să le extragă și face ca utilizarea unei parole unice pentru fiecare cont să fie realistă, nu epuizantă. Activarea autentificării cu doi factori, ideal printr-o aplicație de autentificare, mai degrabă decât prin SMS, înseamnă că o parolă furată nu este suficientă singură pentru a acorda acces. Menținerea actualizată a software-ului și a browserelor închide unele dintre canalele de livrare pe care se bazează malware-ul, iar evitarea software-ului piratat, a extensiilor de browser neoficiale și a atașamentelor nesolicitate elimină în totalitate cei mai comuni vectori de infectare.
Ce înseamnă acest lucru pentru dumneavoastră
Furtul de credențiale prin malware infostealer nu necesită să fiți director la o companie importantă sau o țintă de mare valoare. Jurnalele de furt sunt adesea nediscriminatorii, colectând orice credențiale se întâmplă să se afle pe o mașină infectată, fie că aceasta aparține unui administrator de spital, unui angajat al unei școli sau unui consumator obișnuit. Incidentul portalului HUSKY Medicaid al Hartford HealthCare a arătat cum până și autentificările de rutină în sistemul de sănătate au o valoare reală pentru atacatori odată ce ajung într-un set de credențiale furate. Lecția nu este că o anumită persoană a greșit ceva, ci că credențialele în sine au devenit moneda pe care o tranzacționează infractorii.
Cel mai eficient răspuns nu este să intrați în panică de fiecare dată când iese la suprafață un nou jurnal de furt, ci să faceți propriile conturi mai puțin utile pentru oricine le-ar putea cumpăra. Folosiți un manager de parole, activați autentificarea cu doi factori oriunde este oferită și tratați alertele de autentificare necunoscute ca pe ceva ce merită investigat, nu ignorat. Malware-ul infostealer prosperă pe invizibilitate și parole reutilizate. Eliminarea ambelor este una dintre cele mai simple decizii de securitate cu impact maxim disponibile oricui are un cont online.




