Коли кібератака потрапляє в заголовки, зазвичай це через програми-вимагачі, масштабний витік даних або шахрайський банківський переказ. Рідко згадується, як саме зловмисник потрапив у систему. Дедалі частіше відповідь — це шкідливе ПЗ-інфостилер: тиха, непримітна програма, створена робити одну справу надзвичайно добре: збирати імена користувачів, паролі, файли cookie браузера та фінансові дані із зараженого пристрою так, що жертва нічого не помічає.

Розуміння того, як працює інфостилер і чому він став улюбленою точкою входу для кіберзлочинців, — це перший крок до захисту від хвилі зламів, спричинених викраденими обліковими даними, яка зараз домінує у звітах із безпеки.

Як інфостилер насправді краде ваші дані

Інфостилери не показні. Вони не блокують ваші файли й не вимагають викуп одразу. Натомість вони прослизають на пристрій через завантаження зламаного програмного забезпечення, шкідливе вкладення електронної пошти, підроблене оновлення браузера або скомпрометовану рекламу, а потім тихо працюють у фоновому режимі.

Після встановлення шкідлива програма сканує сховище збережених паролів браузера, кешовані файли cookie входу, дані автозаповнення і навіть файли криптовалютних гаманців. Вона пакує все знайдене у те, що дослідники безпеки називають «журналом стилера», і передає цей журнал зловмиснику, який часто перепродає його оптом на кримінальних маркетплейсах. Один заражений комп’ютер може передати десятки активних сеансів — від електронної пошти та банківських послуг до корпоративних VPN і панелей адміністрування хмари — без жодного спрацювання антивірусу, якщо шкідливе ПЗ добре сконструйоване.

Саме таку картину ми бачили у випадку витоку журналу стилера SunCloudNew, де майже 6 000 записів, що містили паролі у відкритому тексті, адреси електронної пошти та URL-адреси входу, з’явилися з одного скомпрометованого набору даних. Жертви в цьому випадку, ймовірно, ніколи не переходили за фішинговим посиланням, прив’язаним до конкретного облікового запису; програма просто зібрала всі облікові дані, які знаходилися в їхніх браузерах.

Чому викрадені облікові дані тепер спричиняють більшість зламів і атак програм-вимагачів

Роками фішингові листи та невиправлені вразливості програмного забезпечення були основними точками входу для зловмисників, які намагалися проникнути в корпоративні мережі. Це змінилося. Як детально описано у звіті про те, як журнали інфостилерів випередили фішинг як основну причину зламів, дослідники безпеки спостерігають, що дійсні, викрадені облікові дані використовуються, щоб просто зайти через парадні двері, а не зламувати вхід.

Зміна має сенс з точки зору зловмисника. Фішинг вимагає переконати ціль діяти в реальному часі, а використання вразливості програмного забезпечення вимагає знайти ту, яку ще не виправили. Купівля партії вже зібраних облікових даних із журналу стилера швидша, дешевша і значно рідше викликає підозру, особливо коли ці дані містять активні сеансові файли cookie, які можуть повністю обійти запити на вхід.

Ця динаміка тепер також вбудована в операції програм-вимагачів. Згідно зі звітом, який виявив, що чотири з п’яти атак програм-вимагачів починаються з викрадених ідентифікаційних даних, а не з мережевої експлуатації, зловмисники все частіше входять як співробітники, а не зламують систему як стереотипний зловмисник у капюшоні. Злам у Stewart Home & School, який викрив 3 677 записів, наслідував той самий сценарій: інцидент із програмою-вимагачем, спричинений крадіжкою облікових даних, а не складною технічною експлуатацією.

Ознаки того, що ваші облікові дані вже могли бути скомпрометовані

Оскільки інфостилер створений бути невидимим, більшість людей ніколи не усвідомлюють, що вони заражені, поки шкода вже не буде завдана. Варто звернути увагу на кілька попереджувальних ознак: незнайомі сповіщення про вхід або електронні листи для скидання пароля, які ви не запитували, нові пристрої або сеанси браузера, що з’являються в історії активних входів у ваш обліковий запис, неочікувані зміни в інформації для відновлення облікового запису або раптові уповільнення роботи та незнайомі процеси, що працюють на вашому пристрої.

Сервіси моніторингу облікових даних та інструменти сповіщення про витоки також можуть сигналізувати, коли ваша адреса електронної пошти або паролі з’являються у витоку журналу стилера, часто до того, як ви самі помітите щось незвичайне. З огляду на те, як регулярно з’являються ці журнали — від невеликих шкільних округів до великих порталів охорони здоров’я — перевірка того, чи не з’явилася ваша інформація в одному з них, є розумною звичкою, а не параноєю.

Практичний захист: менеджери паролів, двофакторна автентифікація та безпечні звички перегляду

Хороша новина полягає в тому, що інфостилер, попри всю свою скритність, перемагається досить базовою гігієною, якої дотримуються постійно. Менеджер паролів усуває збережені в браузері паролі, які стилери спеціально створені для збирання, і робить використання унікального пароля для кожного облікового запису реальним, а не виснажливим. Увімкнення двофакторної автентифікації, в ідеалі через застосунок-автентифікатор, а не SMS, означає, що самого викраденого пароля недостатньо для отримання доступу. Оновлення програмного забезпечення та браузерів закриває деякі канали доставки, на які покладається шкідливе ПЗ, а уникнення піратського програмного забезпечення, неофіційних розширень браузера та небажаних вкладень повністю усуває найпоширеніші вектори зараження.

Що це означає для вас

Крадіжка облікових даних через інфостилер не вимагає, щоб ви були керівником великої компанії або цінною ціллю. Журнали стилерів часто невибіркові, збираючи будь-які облікові дані, які є на зараженому комп’ютері, чи то адміністратор лікарні, шкільний працівник, чи звичайний споживач. Інцидент із порталом Hartford HealthCare HUSKY Medicaid показав, як навіть звичайні медичні логіни мають реальну цінність для зловмисників, коли потрапляють у набір викрадених облікових даних. Урок не в тому, що хтось конкретний зробив щось не так, а в тому, що самі облікові дані стали валютою, якою торгують злочинці.

Найефективніша відповідь — не панікувати щоразу, коли з’являється новий журнал стилера, а зробити власні облікові записи менш корисними для того, хто може його купити. Використовуйте менеджер паролів, увімкніть двофакторну автентифікацію скрізь, де вона пропонується, і ставтеся до незнайомих сповіщень про вхід як до таких, що варті розслідування, а не ігноруйте їх. Інфостилер процвітає на невидимості та повторно використовуваних паролях. Усунення обох — одне з найпростіших і найефективніших рішень у сфері безпеки, доступних кожному, хто має обліковий запис в Інтернеті.