当网络攻击登上新闻头条时,通常是因为勒索软件、大规模数据泄露或欺诈性电汇。却很少有人提及攻击者最初是如何入侵的。越来越多的答案指向信息窃取恶意软件:一种悄无声息、朴实无华的软件,专为高效完成一件事而设计——在受害者毫无察觉的情况下,从受感染设备中搜集用户名、密码、浏览器Cookie和财务信息。

了解信息窃取恶意软件的运作方式,以及它为何成为网络犯罪分子的首选切入点,是抵御当前安全报告中充斥的凭证驱动型泄露的第一步。

信息窃取恶意软件究竟如何窃取你的数据

信息窃取恶意软件并不张扬。它们不会锁定你的文件或当场索要赎金。相反,它们通过破解软件下载、恶意邮件附件、虚假浏览器更新或被入侵的广告悄然潜入设备,然后在后台默默运行。

一旦安装,该恶意软件会扫描浏览器中保存的密码库、缓存的登录Cookie、自动填充数据,甚至加密货币钱包文件。它将找到的所有内容打包成安全研究人员所称的"窃取日志",然后将该日志发送给攻击者,攻击者通常会在犯罪市场上批量转售。如果恶意软件制作精良,一台受感染的设备就能交出数十个活跃会话——涵盖电子邮件、银行业务到企业VPN和云管理面板——且全程不会触发任何杀毒软件警报。

这正是SunCloudNew窃取日志曝光事件中所见的模式,近6,000条包含明文密码、电子邮件地址和登录URL的记录从单个被入侵的数据集中浮出水面。该事件中的受害者很可能从未点击过与任何特定账户相关的钓鱼链接;恶意软件只是将他们浏览器中存储的所有凭证一扫而空。

为何被盗凭证如今成为大多数数据泄露和勒索软件的驱动因素

多年来,钓鱼邮件和未修补的软件漏洞一直是攻击者入侵企业网络的首选途径。这种情况已经改变。正如关于信息窃取日志如何超越钓鱼成为首要泄露原因的报道所详述的,安全研究人员发现,攻击者正使用有效的被盗登录凭证堂堂正正地从前门进入,而非强行闯入。

从攻击者的角度来看,这种转变是合理的。钓鱼攻击需要说服目标实时采取行动,而利用软件漏洞则需要找到一个尚未修补的漏洞。购买一批已被搜集的凭证——来自窃取日志——更快、更便宜,且更不容易引起怀疑,尤其是当这些凭证包含可以完全绕过登录提示的活跃会话Cookie时。

这种动态现已深深嵌入勒索软件的操作中。根据发现五分之四的勒索软件攻击始于被盗身份而非网络漏洞利用的报道,攻击者越来越多地像员工一样登录,而不是像刻板印象中穿着连帽衫的入侵者那样进行黑客攻击。斯图尔特之家与学校的数据泄露——暴露了3,677条记录——也遵循了同样的剧本:一起根植于凭证盗窃而非复杂技术漏洞利用的勒索软件事件。

你的凭证可能已遭泄露的迹象

由于信息窃取恶意软件的设计目的就是隐形,大多数人直到损害已经造成才意识到自己受到了感染。有几个警示信号值得留意:陌生的登录提醒或你未曾请求的密码重置邮件、账户活跃登录历史中出现的新设备或浏览器会话、账户恢复信息的意外更改,或者设备突然变慢以及运行着不熟悉的进程。

凭证监控服务和泄露通知工具也能在你的电子邮件地址或密码出现在泄露的窃取日志中时发出标记,往往早于你自己注意到任何异常。考虑到这些日志出现的频率——从小型学区泄露到更大的医疗门户事件——检查你的信息是否出现在其中是一种合理的习惯,而非偏执。

实用防御措施:密码管理器、双重认证与安全浏览习惯

好消息是,尽管信息窃取恶意软件行踪诡秘,但通过持续实践相当基础的良好习惯即可将其挫败。密码管理器可以消除浏览器保存的密码——这正是窃取恶意软件专门设计要抓取的目标——并且让你为每个账户使用唯一密码变得切实可行,而非令人疲惫不堪。启用双重认证——最好通过认证器应用而非短信——意味着仅有被盗密码不足以获得访问权限。保持软件和浏览器更新可以关闭恶意软件依赖的一些传播渠道,而避免使用盗版软件、非官方浏览器扩展和未经请求的附件则能彻底消除最常见的感染途径。

这对你意味着什么

信息窃取恶意软件的凭证盗窃并不要求你是一家大公司的高管或高价值目标。窃取日志往往是不加区别的,无论受感染设备属于医院管理员、学校员工还是普通消费者,都会将其中存储的任何凭证一扫而空。哈特福德医疗HUSKY医疗补助门户事件表明,即使是常规的医疗登录凭证,一旦落入被盗凭证集合中,对攻击者也具有真实价值。教训不是某个人做了什么错事,而是凭证本身已成为犯罪分子交易的货币。

最有效的回应不是每次有新的窃取日志浮出水面就恐慌,而是让你的账户对可能购买这些日志的人变得不那么有价值。使用密码管理器,在任何提供的地方开启双重认证,并将陌生的登录提醒视为值得调查的事情,而非忽视它们。信息窃取恶意软件依赖于隐形和重复使用的密码。同时消除这两者,是任何拥有在线账户的人都可以做出的最简单、最高影响力的安全决策之一。