Bir siber saldırı manşetlere çıktığında, bunun sebebi genellikle fidye yazılımı, büyük bir veri ihlali veya sahte bir banka havalesidir. Saldırganın en başta nasıl içeri girdiğinden nadiren bahsedilir. Giderek artan bir şekilde cevap, bilgi hırsızı kötü amaçlı yazılımdır: Tek bir işi son derece iyi yapmak üzere tasarlanmış, sessiz ve gösterişsiz bir yazılım parçası; kurban hiç fark etmeden, virüs bulaşmış cihazdaki kullanıcı adlarını, parolaları, tarayıcı çerezlerini ve finansal bilgileri toplamak.
Bilgi hırsızı kötü amaçlı yazılımının nasıl çalıştığını ve siber suçlular için neden tercih edilen giriş noktası haline geldiğini anlamak, artık güvenlik raporlarına hakim olan kimlik bilgisi odaklı ihlal dalgasına karşı savunmanın ilk adımıdır.
Bilgi Hırsızı Kötü Amaçlı Yazılım Verilerinizi Gerçekte Nasıl Çalıyor?
Bilgi hırsızları gösterişli değildir. Dosyalarınızı kilitlemez veya anında fidye talep etmezler. Bunun yerine, kırılmış bir yazılım indirmesi, kötü amaçlı bir e-posta eki, sahte bir tarayıcı güncellemesi veya ele geçirilmiş bir reklam yoluyla cihaza sızarlar ve ardından arka planda sessizce çalışmaya başlarlar.
Bir kez yüklendikten sonra, kötü amaçlı yazılım tarayıcının kayıtlı parola kasasını, önbelleğe alınmış oturum çerezlerini, otomatik doldurma verilerini ve hatta kripto para cüzdanı dosyalarını tarar. Bulduğu her şeyi güvenlik araştırmacılarının "bilgi hırsızı günlüğü" dediği bir paket haline getirir ve ardından bu günlüğü saldırgana iletir; saldırgan da bunu genellikle toplu olarak suç pazaryerlerinde yeniden satar. Tek bir virüslü makine, e-posta ve bankacılıktan kurumsal VPN ve bulut yönetim panellerine kadar düzinelerce etkin oturumu, kötü amaçlı yazılım iyi hazırlanmışsa tek bir antivirüs uyarısı bile tetiklemeden saldırgana teslim edebilir.
Bu, SunCloudNew bilgi hırsızı günlüğü ifşasında görülen modelin ta kendisidir; burada tek bir ele geçirilmiş veri setinden, düz metin parolalar, e-posta adresleri ve oturum açma URL'leri içeren yaklaşık 6.000 kayıt ortaya çıkmıştır. Bu olaydaki kurbanlar büyük olasılıkla belirli bir hesapla bağlantılı bir kimlik avı bağlantısına hiç tıklamamıştı; kötü amaçlı yazılım, yalnızca tarayıcılarında bekleyen hangi kimlik bilgileri varsa onları süpürdü.
Çalınan Kimlik Bilgileri Neden Artık İhlallerin ve Fidye Yazılımlarının Çoğuna Yol Açıyor?
Yıllar boyunca kimlik avı e-postaları ve yaması yapılmamış yazılım güvenlik açıkları, şirket ağlarına girmek isteyen saldırganlar için başvurulan giriş noktalarıydı. Bu değişti. Bilgi hırsızı günlüklerinin, ihlallerin başlıca nedeni olarak kimlik avını geride bıraktığına dair haberde ayrıntılı olarak anlatıldığı gibi, güvenlik araştırmacıları, zorla giriş yapmak yerine, geçerli, çalınmış oturum açma kimlik bilgilerinin doğrudan ön kapıdan yürümek için kullanıldığını görüyor.
Bu değişim, bir saldırganın bakış açısından mantıklıdır. Kimlik avı, bir hedefi gerçek zamanlı olarak harekete geçmeye ikna etmeyi gerektirir ve bir yazılım güvenlik açığından yararlanmak, henüz yaması yapılmamış bir tane bulmayı gerektirir. Özellikle bu kimlik bilgileri, oturum açma istemlerini tamamen atlayabilen etkin oturum çerezlerini içeriyorsa, bilgi hırsızı günlüğünden zaten toplanmış bir kimlik bilgisi grubunu satın almak daha hızlı, daha ucuzdur ve şüphe uyandırma olasılığı çok daha düşüktür.
Bu dinamik artık fidye yazılımı operasyonlarına da yerleşmiş durumda. Beş fidye yazılımı saldırısından dördünün, bir ağ istismarı yerine çalınan kimliklerle başladığını ortaya koyan haberlere göre, saldırganlar giderek artan bir şekilde, klişeleşmiş kapüşonlu bir davetsiz misafir gibi sisteme sızmak yerine, bir çalışan gibi oturum açıyor. 3.677 kaydın ifşa olmasına yol açan Stewart Home & School ihlali de aynı senaryoyu izledi: Karmaşık bir teknik istismara değil, kimlik bilgisi hırsızlığına dayanan bir fidye yazılımı olayı.
Kimlik Bilgilerinizin Zaten Ele Geçirilmiş Olabileceğine Dair İşaretler
Bilgi hırsızı kötü amaçlı yazılımı görünmez olacak şekilde üretildiğinden, çoğu insan hasar gerçekleşene kadar virüs bulaştığını asla fark etmez. Birkaç uyarı işaretine dikkat etmekte fayda var: Tanımadığınız oturum açma uyarıları veya sizin talep etmediğiniz parola sıfırlama e-postaları, hesabınızın etkin oturum açma geçmişinde görünen yeni cihazlar veya tarayıcı oturumları, hesap kurtarma bilgilerinde beklenmedik değişiklikler veya cihazınızda ani yavaşlamalar ve tanınmayan işlemlerin çalışması.
Kimlik bilgisi izleme hizmetleri ve ihlal bildirimi araçları, genellikle siz olağandışı bir şey fark etmeden önce, e-posta adresiniz veya parolalarınız sızdırılmış bir bilgi hırsızı günlüğünde göründüğünde de işaretleyebilir. Bu günlüklerin, küçük okul bölgesi ihlallerinden daha büyük sağlık portalı olaylarına kadar ne kadar rutin bir şekilde ortaya çıktığı düşünüldüğünde, bilgilerinizin bunlardan birinde görünüp görünmediğini kontrol etmek, paranoya değil, makul bir alışkanlıktır.
Pratik Savunmalar: Parola Yöneticileri, 2FA ve Güvenli Gezinme Alışkanlıkları
İyi haber şu ki, bilgi hırsızı kötü amaçlı yazılımı, tüm gizliliğine rağmen, tutarlı bir şekilde uygulanan oldukça basit hijyen alışkanlıklarıyla alt edilir. Bir parola yöneticisi, bilgi hırsızlarının özel olarak sıyırmak için tasarlandığı tarayıcıya kayıtlı parolaları ortadan kaldırır ve her hesap için benzersiz bir parola kullanmayı yorucu olmak yerine gerçekçi hale getirir. İki faktörlü kimlik doğrulamayı, ideal olarak SMS yerine bir doğrulayıcı uygulaması aracılığıyla etkinleştirmek, tek başına çalınan bir parolanın erişim sağlamak için yeterli olmadığı anlamına gelir. Yazılımları ve tarayıcıları güncel tutmak, kötü amaçlı yazılımın güvendiği bazı dağıtım kanallarını kapatır ve korsan yazılımlardan, resmi olmayan tarayıcı uzantılarından ve istenmeyen eklerden kaçınmak, en yaygın bulaşma vektörlerini tamamen ortadan kaldırır.
Bu Sizin İçin Ne Anlama Geliyor?
Bilgi hırsızı kötü amaçlı yazılımıyla kimlik bilgisi hırsızlığı, büyük bir şirkette yönetici olmanızı veya yüksek değerli bir hedef olmanızı gerektirmez. Bilgi hırsızı günlükleri genellikle ayrım gözetmez; virüslü bir makinede, ister bir hastane yöneticisine, ister bir okul çalışanına, ister sıradan bir tüketiciye ait olsun, o sırada orada bulunan hangi kimlik bilgileri varsa süpürür. Hartford HealthCare HUSKY Medicaid portalı olayı, rutin sağlık hizmeti oturum açma bilgilerinin bile çalınan bir kimlik bilgisi setine düştüklerinde saldırganlar için nasıl gerçek bir değer taşıdığını gösterdi. Alınacak ders, herhangi bir kişinin yanlış bir şey yaptığı değil, kimlik bilgilerinin kendilerinin suçluların ticaretini yaptığı para birimi haline geldiğidir.
En etkili yanıt, her yeni bir bilgi hırsızı günlüğü ortaya çıktığında paniğe kapılmak değil, onu satın alabilecek kişiler için kendi hesaplarınızı daha az kullanışlı hale getirmektir. Bir parola yöneticisi kullanın, sunulduğu her yerde iki faktörlü kimlik doğrulamayı açın ve tanımadığınız oturum açma uyarılarını görmezden gelmek yerine araştırmaya değer olarak görün. Bilgi hırsızı kötü amaçlı yazılımı, görünmezlik ve yeniden kullanılan parolalarla gelişir. Her ikisini de ortadan kaldırmak, çevrimiçi hesabı olan herkes için mevcut en basit ve en yüksek etkili güvenlik kararlarından biridir.




