Wie gestohlene Anmeldedaten im Darknet verkauft werden
·
Verfasst von Hochzeit von Anthony
— Mitgründer
Kurzantwort
Gestohlene Sitzungen werden über kriminelle Marktplätze verkauft, die im Darknet, auf Telegram und Discord betrieben werden. Infostealer-Protokolle, die aktive Sitzungscookies, Anmeldedaten und Gerätedaten enthalten, sind nach Domain, Land und Systemtyp indexiert. Die Preise reichen von wenigen Dollar für persönliche Konten bis hin zu Hunderten von Dollar für aktive Unternehmenssitzungen. Protokolle werden in der Regel innerhalb weniger Stunden nach der Infektion zum Verkauf angeboten, und Käufer, sogenannte Initial Access Broker, verkaufen den Unternehmenszugang häufig an Ransomware-Betreiber weiter.
Der Lebenszyklus gestohlener Zugangsdaten
Infektion: Ein Infostealer infiziert ein Gerät und extrahiert aktive Session-Cookies, gespeicherte Passwörter und Browserdaten.
Upload: Die gestohlenen Daten werden automatisch an die Infrastruktur des Angreifers gesendet und in ein Logfile verpackt.
Einstellung: Das Logfile wird auf einem kriminellen Marktplatz oder Telegram-Kanal gelistet, indexiert nach Domain und Metadaten.
Kauf: Ein Käufer sucht nach Zugang zu einer Zielorganisation, findet ein passendes Logfile und erwirbt es.
Ausnutzung: Der Käufer importiert das gestohlene Session-Cookie in seinen Browser und erhält direkten Zugriff auf die Systeme des Opfers, wodurch die Authentifizierung vollständig umgangen wird.
Preise
Die Preise hängen vom wahrgenommenen Wert des Zugangs ab. Ein Logfile, das nur persönliche Social-Media-Konten enthält, wird möglicherweise für ein bis fünf Dollar verkauft. Ein Logfile mit Zugriff auf Unternehmens-VPNs, Cloud-Plattform-Sitzungen oder Zugangsdaten für Finanzsysteme kann für fünfzig bis fünfhundert Dollar oder mehr verkauft werden. Bulk-Zugänge zu großen Organisationen erzielen Premiumpreise.
Die Rolle von Initial Access Brokern
Einige Käufer haben sich darauf spezialisiert, Infostealer-Logfiles zu erwerben und die gestohlenen Sitzungen zu nutzen, um dauerhaften Zugriff auf Unternehmensnetzwerke zu etablieren. Anschließend verkaufen sie diesen Zugriff an Ransomware-Betreiber oder andere Bedrohungsakteure weiter. Diese Akteure, bekannt als Initial Access Broker, stellen eine erhebliche Eskalation in der Bedrohungskette dar: Eine gestohlene Sitzung, die auf einem Marktplatz wenige Dollar wert ist, kann in einen Ransomware-Vorfall im Wert von Millionen verwandelt werden.
Passguard überwacht das Darknet, Telegram und Discord auf gestohlene Sitzungen, die mit Ihrem Unternehmen verknüpft sind, und alarmiert Ihr Team, bevor es zu einer solchen Eskalation kommen kann.
