NEU

Passguard als zweitbestes Cyber-Start-up Europas ausgezeichnet

Mehr erfahren

German (Germany)

Kontakt

Anmelden

NEU

Passguard als zweitbestes Cyber-Start-up Europas ausgezeichnet

Mehr erfahren

Bedrohungen

Wie gestohlene Anmeldedaten im Darknet verkauft werden

Wie gestohlene Anmeldedaten im Darknet verkauft werden

·

Verfasst von Hochzeit von Anthony

— Mitgründer

Kurzantwort

Gestohlene Sitzungen werden über kriminelle Marktplätze verkauft, die im Darknet, auf Telegram und Discord betrieben werden. Infostealer-Protokolle, die aktive Sitzungscookies, Anmeldedaten und Gerätedaten enthalten, sind nach Domain, Land und Systemtyp indexiert. Die Preise reichen von wenigen Dollar für persönliche Konten bis hin zu Hunderten von Dollar für aktive Unternehmenssitzungen. Protokolle werden in der Regel innerhalb weniger Stunden nach der Infektion zum Verkauf angeboten, und Käufer, sogenannte Initial Access Broker, verkaufen den Unternehmenszugang häufig an Ransomware-Betreiber weiter.

Der Lebenszyklus gestohlener Zugangsdaten

  • Infektion: Ein Infostealer infiziert ein Gerät und extrahiert aktive Session-Cookies, gespeicherte Passwörter und Browserdaten.

  • Upload: Die gestohlenen Daten werden automatisch an die Infrastruktur des Angreifers gesendet und in ein Logfile verpackt.

  • Einstellung: Das Logfile wird auf einem kriminellen Marktplatz oder Telegram-Kanal gelistet, indexiert nach Domain und Metadaten.

  • Kauf: Ein Käufer sucht nach Zugang zu einer Zielorganisation, findet ein passendes Logfile und erwirbt es.

  • Ausnutzung: Der Käufer importiert das gestohlene Session-Cookie in seinen Browser und erhält direkten Zugriff auf die Systeme des Opfers, wodurch die Authentifizierung vollständig umgangen wird.

Preise

Die Preise hängen vom wahrgenommenen Wert des Zugangs ab. Ein Logfile, das nur persönliche Social-Media-Konten enthält, wird möglicherweise für ein bis fünf Dollar verkauft. Ein Logfile mit Zugriff auf Unternehmens-VPNs, Cloud-Plattform-Sitzungen oder Zugangsdaten für Finanzsysteme kann für fünfzig bis fünfhundert Dollar oder mehr verkauft werden. Bulk-Zugänge zu großen Organisationen erzielen Premiumpreise.

Die Rolle von Initial Access Brokern

Einige Käufer haben sich darauf spezialisiert, Infostealer-Logfiles zu erwerben und die gestohlenen Sitzungen zu nutzen, um dauerhaften Zugriff auf Unternehmensnetzwerke zu etablieren. Anschließend verkaufen sie diesen Zugriff an Ransomware-Betreiber oder andere Bedrohungsakteure weiter. Diese Akteure, bekannt als Initial Access Broker, stellen eine erhebliche Eskalation in der Bedrohungskette dar: Eine gestohlene Sitzung, die auf einem Marktplatz wenige Dollar wert ist, kann in einen Ransomware-Vorfall im Wert von Millionen verwandelt werden.

Passguard überwacht das Darknet, Telegram und Discord auf gestohlene Sitzungen, die mit Ihrem Unternehmen verknüpft sind, und alarmiert Ihr Team, bevor es zu einer solchen Eskalation kommen kann.

Infostealer erkennen, bevor sie zuschlagen

Von Sicherheitsexperten empfohlen • Ergebnisse in nur 1 Minute

Infostealer erkennen, bevor sie zuschlagen

Von Sicherheitsexperten empfohlen • Ergebnisse in nur 1 Minute

Infostealer erkennen, bevor sie zuschlagen

Von Sicherheitsexperten empfohlen • Ergebnisse in nur 1 Minute