När en cyberattack hamnar i rubrikerna är det oftast på grund av ransomware, ett stort dataintrång eller en bedräglig banköverföring. Det som sällan nämns är hur angriparen överhuvudtaget tog sig in. Allt oftare är svaret infostealer malware: ett tyst, oglamoröst program designat för att göra en enda sak extremt bra – samla in användarnamn, lösenord, webbläsarkakor och finansiella uppgifter från en infekterad enhet utan att offret någonsin märker något.
Att förstå hur infostealer malware fungerar och varför det har blivit cyberkriminellas föredragna inkörsport är det första steget mot att försvara sig mot den våg av autentiseringsdrivna intrång som nu dominerar säkerhetsrapporterna.
Hur infostealer malware faktiskt stjäl dina data
Infostealers är inte flashiga. De låser inte dina filer eller kräver en lösensumma på plats. Istället smyger de in på en enhet via en nedladdning av crackad programvara, en skadlig e-postbilaga, en falsk webbläsaruppdatering eller en komprometterad annons, och arbetar sedan tyst i bakgrunden.
När den väl har installerats skannar skadeprogrammet webbläsarens sparade lösenordsvalv, cachade inloggningskakor, autofyll-data och till och med kryptovalutaplånboksfiler. Den paketerar allt den hittar i vad säkerhetsforskare kallar en "stealer log" och skickar sedan loggen till angriparen, som ofta säljer den vidare i bulk på kriminella marknadsplatser. En enda infekterad maskin kan överlämna dussintals aktiva sessioner, från e-post och bank till företags-VPN och molnadminsgränssnitt, utan att utlösa ett enda antiviruslarm om skadeprogrammet är välgjort.
Detta är exakt mönstret som sågs i SunCloudNew stealer log-exponeringen, där nästan 6 000 poster innehållande klartextlösenord, e-postadresser och inloggnings-URL:er dök upp från en enda komprometterad datamängd. Offren i det fallet klickade sannolikt aldrig på en phishinglänk kopplad till något specifikt konto; skadeprogrammet sög helt enkelt upp de autentiseringsuppgifter som fanns i deras webbläsare.
Varför stulna autentiseringsuppgifter nu driver de flesta intrång och ransomware
I åratal var phishing-e-postmeddelanden och opatchade sårbarheter i programvara de främsta inkörsportarna för angripare som ville bryta sig in i företagsnätverk. Det har förändrats. Som beskrivs i rapporteringen om hur infostealer-loggar har gått om phishing som den främsta intrångsorsaken ser säkerhetsforskare att giltiga, stulna inloggningsuppgifter används för att helt enkelt gå in genom ytterdörren istället för att forcera ett inträde.
Skiftet är logiskt ur angriparens perspektiv. Phishing kräver att man övertygar ett mål att agera i realtid, och att utnyttja en sårbarhet kräver att man hittar en som ännu inte har patchats. Att köpa en samling redan insamlade autentiseringsuppgifter från en stealer-log är snabbare, billigare och mycket mindre benäget att väcka misstankar, särskilt när dessa uppgifter inkluderar aktiva sessionskakor som helt kan kringgå inloggningsprompter.
Denna dynamik är nu också inbakad i ransomware-operationer. Enligt rapportering som fann att fyra av fem ransomware-attacker börjar med stulna identiteter snarare än ett nätverksexploatering, loggar angripare allt oftare in som en anställd istället för att hacka sig in som en stereotypisk luvtröjeklädd inkräktare. Intrånget vid Stewart Home & School, som exponerade 3 677 poster, följde samma manus: en ransomware-incident rotad i stöld av autentiseringsuppgifter snarare än ett sofistikerat tekniskt exploatering.
Tecken på att dina autentiseringsuppgifter redan kan vara komprometterade
Eftersom infostealer malware är byggt för att vara osynligt inser de flesta aldrig att de är infekterade förrän skadan redan är skedd. Några varningssignaler är värda att hålla utkik efter: obekanta inloggningsvarningar eller e-post om lösenordsåterställning som du inte begärt, nya enheter eller webbläsarsessioner som dyker upp i ditt kontos aktiva inloggningshistorik, oväntade ändringar av kontoåterställningsinformation, eller plötsliga nedgångar och okända processer som körs på din enhet.
Tjänster för autentiseringsövervakning och notifieringsverktyg för intrång kan också flagga när din e-postadress eller dina lösenord dyker upp i en läckt stealer-log, ofta innan du själv märker något ovanligt. Med tanke på hur rutinmässigt dessa loggar dyker upp, från små skoldistriktintrång till större incidenter med vårdportaler, är det en rimlig vana snarare än paranoia att kontrollera om din information har förekommit i en sådan.
Praktiska försvar: Lösenordshanterare, 2FA och säkra surfvanor
De goda nyheterna är att infostealer malware, trots all sin smygande, besegras av ganska grundläggande hygien som tillämpas konsekvent. En lösenordshanterare eliminerar de webbläsarsparade lösenord som stealers är specifikt utformade för att skrapa, och den gör det realistiskt snarare än utmattande att använda ett unikt lösenord för varje konto. Att aktivera tvåfaktorsautentisering, helst via en autentiseringsapp snarare än SMS, innebär att enbart ett stulet lösenord inte räcker för att ge åtkomst. Att hålla programvara och webbläsare uppdaterade stänger några av de leveranskanaler som skadeprogrammet förlitar sig på, och att undvika piratkopierad programvara, inofficiella webbläsartillägg och oombedda bilagor tar bort de vanligaste infektionsvektorerna helt.
Vad detta betyder för dig
Stöld av autentiseringsuppgifter via infostealer malware kräver inte att du är chef på ett stort företag eller ett högt värderat mål. Stealer-loggar är ofta urskillningslösa och sveper upp de autentiseringsuppgifter som råkar finnas på en infekterad maskin, oavsett om den tillhör en sjukhusadministratör, en skolanställd eller en vanlig konsument. Incidenten med Hartford HealthCare HUSKY Medicaid-portalen visade hur även rutinmässiga vårdinloggningar bär på verkligt värde för angripare när de väl hamnar i en stulen autentiseringsuppsättning. Lärdomen är inte att någon enskild person gjort fel, utan att själva autentiseringsuppgifterna har blivit den valuta som kriminella handlar med.
Det mest effektiva svaret är inte att få panik varje gång en ny stealer-log dyker upp, utan att göra dina egna konton mindre användbara för den som köper en. Använd en lösenordshanterare, slå på tvåfaktorsautentisering överallt där det erbjuds, och behandla okända inloggningsvarningar som något värt att undersöka snarare än att ignorera. Infostealer malware frodas på osynlighet och återanvända lösenord. Att eliminera båda är ett av de enklaste och mest effektfulla säkerhetsbeslut som finns tillgängligt för alla med ett onlinekonto.




