NEW

Passguard ranked #2 Cyber Start-up of Europe

Read more

Italian (Italy)

Contatti

Accedi

NEW

Passguard ranked #2 Cyber Start-up of Europe

Read more

Fondamenti

Che cos'è un log di un infostealer

Che cos'è un log di un infostealer

·

Scritto da Matrimonio di Anthony

— cofondatore

Risposta breve

Un registro di infostealer è un pacchetto strutturato di dati rubati da un singolo dispositivo infetto, contenente tutto ciò che il malware è riuscito a estrarre: cookie di sessione attivi, password salvate, cronologia del browser, dati di compilazione automatica e talvolta file locali. A differenza dei database di password trapelate, questi registri contengono sessioni rubate attive anziché credenziali statiche, e un singolo registro può esporre credenziali e sessioni attive per dozzine di servizi contemporaneamente. I registri vengono venduti nei mercati criminali, spesso entro poche ore dall'infezione.

Cosa contiene un registro (log)

Un tipico registro di un infostealer include:

  • Credenziali: nomi utente e password salvati nei browser e nei gestori di password.

  • Token di sessione e cookie: token di autenticazione attivi che consentono l'accesso agli account senza necessità di password o MFA.

  • Dati del browser: cronologia di navigazione, dati di compilazione automatica come nomi, indirizzi e dettagli di pagamento, e segnalibri.

  • Informazioni di sistema: sistema operativo, nome host, indirizzo IP, software installato e identificatori hardware.

  • File locali: alcuni infostealer sottraggono documenti, portafogli di criptovaluta o file di configurazione da percorsi specifici.

Un singolo registro può contenere credenziali per decine, a volte centinaia, di servizi, dalle applicazioni aziendali agli account personali.

Come sono strutturati i registri

La maggior parte dei registri degli infostealer segue una struttura di cartelle prevedibile. Il livello superiore contiene in genere le informazioni di sistema, come IP, sistema operativo e nome host, seguito da sottocartelle per ciascun browser con le password estratte, i cookie e i dati di compilazione automatica. Alcune varianti includono anche uno screenshot scattato al momento dell'infezione.

Questa struttura rende i registri facili da analizzare e ricercare, motivo per cui i mercati criminali possono offrire funzionalità di ricerca per dominio. Un utente malintenzionato che cerca l'accesso a una specifica azienda può cercare il suo dominio e trovare immediatamente i registri pertinenti.

Come i registri finiscono nei mercati criminali

Dopo che un infostealer infetta un dispositivo, i dati sottratti vengono caricati automaticamente sull'infrastruttura dell'operatore. Da lì, i registri vengono messi in vendita sui mercati criminali, inclusi i forum del dark web, Telegram e Discord, spesso entro poche ore dall'infezione. I prezzi variano in base al valore dell'accesso: i registri contenenti sessioni aziendali attive, accessi bancari o credenziali VPN si vendono a un prezzo significativamente più alto rispetto agli account personali.

Perché i registri sono importanti per le organizzazioni

Un singolo registro proveniente da un dispositivo aziendale infetto di un dipendente può esporre sessioni attive, credenziali VPN, accessi e-mail e token di piattaforme cloud. Poiché i token di sessione aggirano la maggior parte delle MFA basate su software, gli utenti malintenzionati non hanno bisogno di craccare le password: importano il cookie di sessione rubato ed entrano direttamente.

Ecco perché monitorare i domini della tua organizzazione nei registri degli infostealer è fondamentale. Passguard monitora i mercati criminali in cui vengono scambiati questi registri e avvisa il tuo team di sicurezza nel momento in cui appaiono sessioni rubate collegate ai tuoi sistemi. Vuoi sapere se la tua azienda è già esposta? Esegui una scansione gratuita su passguard.com.

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto