Infostealer-loggar omformar intrångslandskapet
I åratal har nätfiskemeddelanden och mjukvaruexploater varit de självklara ingångspunkterna för angripare som vill ta sig in i företagsnätverk. Detta håller på att förändras. Säkerhetsforskare pekar nu på infostealer-skadeprogram, och de loggar med inloggningsuppgifter som de genererar, som den främsta föregångaren till företagsintrång och ransomware-attacker. Istället för att utforma övertygande nätfiskelockelser eller jaga opatchade sårbarheter, köper eller byter kriminella grupper allt oftare stulna inloggningsuppgifter som infostealers redan har skördat från infekterade enheter.
Denna förskjutning är viktig eftersom den förändrar var den verkliga sårbarheten finns. Det handlar inte längre bara om huruvida företagets brandvägg eller e-postfilter fångade en skadlig länk. Det handlar om huruvida en anställds privata laptop, en underleverantörs hemdator, eller en delad enhet någonstans i leverantörskedjan någonsin har infekterats med skadeprogram som stjäl inloggningsuppgifter, även månader eller år före det slutliga intrånget.
Hur infostealer-loggar driver dataintrång i molnet
Infostealers är en kategori av skadeprogram som är byggda för ett enda syfte: att i tysthet extrahera användarnamn, lösenord, webbläsarkakor, sessionstoken och autofyll-data från en infekterad maskin och sedan skicka allt tillbaka till angriparen. Resultatet paketeras vanligtvis i det som den kriminella underjorden kallar en "logg" – i grunden en samling av varje inloggningsuppgift och sessionsartefakt från en infekterad enhet.
Dessa loggar handlas och säljs på kriminella marknadsplatser, ofta till låga priser med tanke på hur många som produceras. Det som gör dem så farliga för organisationer är att de ofta innehåller giltiga sessionskakor och autentiseringstoken för molntjänster, VPN och företagsportaler. Det innebär att en angripare inte behöver gissa ett lösenord eller lura någon att ange det. De kan potentiellt återanvända en aktiv session och gå rakt förbi inloggningsskärmar och till och med flerfaktorsautentisering, eftersom sessionen redan var autentiserad innan skadeprogrammet någonsin fångade den.
Väl inne kan den enskilda komprometterade loggen bli det första fotfästet för ett mycket större intrång: lateral rörelse över molnmiljöer, åtkomst till delade enheter och interna verktyg, och till slut den typ av dataläckage eller ransomware-distribution som skapar rubriker. Infektionen kan ha skett på en privat enhet som aldrig direkt har varit i kontakt med företagsnätverket, vilket är en del av varför denna attackväg är så svår för säkerhetsteam att förutse.
Varför företag har svårt att hänga med
Traditionella säkerhetsförsvar bygger på antagandet att de största riskerna kommer från utomstående försök att bryta sig in, skadliga bilagor, brute force-inloggningsförsök eller opatchade mjukvarubrister. Intrång som drivs av infostealers kringgår allt detta. Kompromissen har ofta sitt ursprung långt utanför företagets periferi, på en enhet som säkerhetsteamet inte har någon insyn i, och de resulterande inloggningsuppgifterna köps eller förvärvas helt enkelt av en andra grupp kriminella som genomför det faktiska intrånget.
Denna arbetsdelning – en uppsättning aktörer som specialiserar sig på infektion och logginsamling, och en annan som specialiserar sig på att tjäna pengar på åtkomsten – har gjort cyberbrottsekonomin mer effektiv och svårare att störa. Det innebär också att patchning av kända mjukvarusårbarheter, även om det fortfarande är nödvändigt, bara åtgärdar en del av problemet. Vår rapportering om FortiClient EMS-infostealer-kampanjen illustrerar hur angripare kombinerar en specifik teknisk sårbarhet med skadeprogram som stjäl inloggningsuppgifter för att få fotfäste i företagets hanteringssystem, vilket visar hur infostealer-taktiker och traditionella exploits allt oftare används tillsammans snarare än som separata strategier.
Vad detta innebär för dig
Om du arbetar på ett företag som förlitar sig på molntjänster, och det gör nästan alla organisationer numera, är säkerheten för dina personliga enheter mer kopplad till din arbetsgivares risk än du kanske tror. En enda infostealer-infektion på en hemdator som används för att kolla jobbmail eller logga in på en företagsportal kan producera en logg med inloggningsuppgifter som i slutändan kan ge bränsle åt ett mycket större intrång längre fram.
För enskilda personer betonar detta några välbekanta men alltmer akuta vanor: att hålla enheter uppdaterade, undvika crackad programvara och inofficiella nedladdningar (vanliga leveranssätt för infostealers), att använda en lösenordshanterare istället för att spara lösenord i webbläsaren, och att aktivera flerfaktorsautentisering där det erbjuds. Ingen av dessa är en silverkula mot stöld av sessionstoken, men de höjer påtagligt kostnaden och svårigheten för angripare.
Praktiska åtgärder
Några praktiska steg kan minska din exponering för infostealer-drivna risker:
- Undvik att ladda ned piratkopierad programvara, crackade spel eller inofficiella webbläsartillägg – alla vanliga leveransmetoder för infostealers.
- Använd en dedikerad lösenordshanterare istället för att spara inloggningsuppgifter i webbläsaren, eftersom data som lagras i webbläsaren är ett primärt mål för infostealers.
- Aktivera flerfaktorsautentisering på alla konton som stöder det, och överväg nätfiskeresistenta alternativ där de finns tillgängliga.
- Rensa regelbundet lagrade webbläsarsessioner och logga ut från känsliga konton på delade eller personliga enheter som används för arbete.
- Om du misstänker att en enhet kan vara infekterad, byt lösenord från en separat, betrodd enhet och övervaka konton för ovanlig aktivitet.
Infostealer-loggarnas framväxt som cyberbrottsindustrins föredragna verktyg för initial åtkomst är en påminnelse om att intrångsförebyggande allt oftare börjar långt utanför företagsnätverket, på de vardagliga enheter som människor använder för att logga in var som helst ifrån.




