Stealer günlükleri, modern şirketler için birincil tehdit vektörlerinden birini temsil eder. Bununla birlikte, birçok güvenlik ekibi hala sızdırılmış kimlik bilgilerine odaklanmıştır ve Infostealer kötü amaçlı yazılımlarla bulaşmış cihazların ortaya koyduğu önemli tehdidin farkında değildir.
Bu Flare Delirer makalesi, Stealer kötü amaçlı yazılımların yaşam döngüsüne girecek ve algılama ve iyileştirme için ipuçları sağlayacaktır.
Stealer günlüğü nedir? Infostealer kötü amaçlı yazılımların çeşitli varyantları mevcuttur, ancak sıklıkla karşılaştığımız birincil gruplar Redline, Raccoon, Vidar ve Titan'dır. Bu kötü amaçlı yazılım, kurban bilgisayarlarına bulaşır ve işletim sistemi sürümü, IP adresi, pano verileri, tarayıcı geçmişi, kaydedilmiş kredi kartları ve kripto para birimi cüzdan verileri gibi ana bilgisayar verilerinin yanı sıra tarayıcıda kaydedilen şifreleri dışa aktarır.
Kötü amaçlı yazılım daha sonra bu verileri tehdit oyuncusu komuta ve kontrol altyapısına geri gönderir. Daha sonra özel karanlık web pazarlarında bireysel listeler olarak satılır veya özel siber suç telgraf kanalları aracılığıyla dağıtılır.
Siber suç ekosisteminin büyümesi, kötü amaçlı yazılımların metalaşmasına yönelik artan bir eğilim görmüştür ve Infostealer kötü amaçlı yazılım bir istisna değildir.
Hizmet satıcıları olarak kötü amaçlı yazılımlar, özel telgraf kanallarında birincil infostealer varyantlarına, genellikle kötü amaçlı yazılımların yaşına bağlı olarak 100 $ ila 300 $ arasında değişen aylık bir fiyata erişim satar; ve ömür boyu aboneliklerle mevcuttur.
Alıcılar ayrıca, merkezi bir yerde kurbanlardan günlükleri toplamak için kullanılabilen komut ve kontrol altyapısına bağlı bir web portalına erişirler.
Stealer günlükleri satın alan tehdit aktörleri, kötü amaçlı yazılımları mağdurlara dağıtma sorumluluğuna sahiptir. Bu dağıtım tipik olarak üç ana vektör aracılığıyla gerçekleşir: çatlak yazılım indirmeleri, gayri meşru reklamlar ve kuruluşlara yönelik hedefli saldırılar için mızrak aktı e-postaları.
Infostealer kötü amaçlı yazılım bir kurbanın bilgisayarına indirildikten sonra, otomatik olarak C2 Altyapısı ile iletişim kurmaya çalışır ve çalışır. Başarılı iletişim üzerine, kimlik bilgileri ve ana bilgisayar verileri tehdit oyuncusuna geri gönderilir.
Büyük çoğunluk stealer günlükleri, kurumsal BT ortamlarına erişmeden ev bilgisayarlarından kaynaklanmaktadır. Birçok durumda, tehdit aktörleri VPN ortamlarına, akış hizmetlerine ve diğer temel tüketici uygulamalarına erişmek için stealer günlükleri kullanır. Ancak, kurumsal BT ortamlarına erişim sağlayan günlükler son derece değerlidir.
Flare'de haftada 1 milyondan fazla stealer kütüğünü işliyoruz ve en az% 1'inin kurumsal BT ortamlarına erişim içerdiğini tahmin ediyoruz. Stealer günlükleri tipik olarak dört ana kanaldan birine dağıtılır:
Flare’nin SaaS siber intel platformunu kullanarak, Rus ve Genesis pazarlarında satılan günlüklerin tarayıcıda kaydedilen kaydedilmiş kimlik bilgilerinin temel bir listesi ile geldiğini gördük. Kurbanın makinesi ve şifreler hakkında tam bilgiler satın alındıktan sonra sağlanır.
Bu pazar yerleri, belirli kimlik bilgileri ve kimlik bilgileri için “alışveriş” olan tehdit aktörleri için tasarlanmıştır, genellikle satılan bilgilerin türüne bağlı olarak fiyat bakımından önemli ölçüde farklılık gösterir. Örneğin, Genesis pazarında listelenen enfekte bir cihazın ortalama fiyatı 14,39 $ 'dır, ancak bir sağlık alanı ile listelenen fiyat 93.91 $' a yükselir ve bankacılık hizmetlerine erişim, fiyatı cihaz başına 110 $ 'lık kuzey getirir.
Telgraf yoluyla dağıtılan günlükler tamamen farklıdır, genellikle yüzlerce veya binlerce ayrı günlük içeren büyük zip dosyalarında görünürler. Genellikle kamu telgraf odalarına dağıtılırlar, ancak önemli bir sayı da özel VIP “Ücretli Erişim” telgraf kanallarında paylaşılır.
Bunlar genellikle aylık 300-900 dolar arasında maliyetlidir ve 10-15 kullanıcı ile sınırlıdır. Bu, kanaldaki tehdit aktörlerine münhasırlık sağlar ve daha sonra halka açık bir telgraf odasına verilmeden önce en değerli günlükleri seçmelerine ve kullanmalarına izin verir.
Kamu telgraf kanalında günlükler ücretsiz olarak veriliyor.
Exploit.in ve xss.is gibi karanlık web forumlarında aktif olan birçok başlangıç erişim brokerinin, VIP telgraf kanallarında ve Rus ve Genesis pazarlarında bulunan milyonlarca stealer kütüğünü gözden geçirdiğine inanıyoruz.
Amaçları, kurumsal erişim içeren günlükleri tanımlamaktır, bu da daha sonra kurumsal erişimi oluşturmak ve genişletmek için kullanılabilecek. Zaten birden fazla kurumsal kimlik kümesi olan günlükler satın almak, bir şirketten ödün verme sürecini önemli ölçüde basitleştirir.
Tehdit oyuncusunun başlangıçta kurmak yerine başlangıç erişimi doğrulamaya ve genişletmeye odaklanmasını sağlar. Erişim doğrulandıktan sonra, kurban organizasyonuna ve belirlenen erişim seviyesine bağlı olarak, binlerce ila on binlerce dolara kadar değişen fiyatlar için ilk erişim brokerleri (IAB'ler) açık artırma.
Kurumsal bir ortama erişim satmak. Tehdit oyuncusu, kurbanın kullandığı AV'ye ek olarak etkilenen şirket hakkında dikkate değer bilgileri listelediğini unutmayın. Teklif, 1.000 $ 'lık artış ve "Şimdi Satın Al" fiyatı 10.000 $' dan başlıyor.
Flare’in SaaS platformu, kuruluşlara yüksek değerli, özel tehdit maruziyet yönetimi sunar. Flare, yüzlerce karanlık web piyasası ve forumunda tehditleri, binlerce yasadışı telgraf kanalı ve net web risk kaynaklarını tespit ediyor.
SaaS platformumuz, tehdit LED Siber Güvenlik Programı oluşturmanızı sağlayan yerel entegrasyonlarla mevcut güvenlik programınıza 30 dakikada entegre olur. Daha fazla bilgi edinmek için bugün bir ürün demosu isteyin.
Flare tarafından sponsorlu ve yazılmış
Genesis Pazarı Yayını - Kullanıcıların Kimlik Bilgilerini Güvende Tutun
Polis Operasyonu 'Spector' tutukladı 288 Karanlık Web Uyuşturucu Satıcısı ve Alıcıları
Yeni bilgi çalma kötü amaçlı yazılım kampanyası tarafından hedeflenen çevrimiçi satıcılar
Romcom kötü amaçlı yazılım, chatgpt, gimp, daha fazla google reklamları aracılığıyla yayıldı
Microsoft 365 kimlik avı saldırıları şifreli RPMSG mesajları kullanıyor
Kaynak: Bleeping Computer