Che cos'è un log di un infostealer
·
Scritto da Matrimonio di Anthony
— cofondatore
Risposta breve
Un registro di infostealer è un pacchetto strutturato di dati rubati da un singolo dispositivo infetto, contenente tutto ciò che il malware è riuscito a estrarre: cookie di sessione attivi, password salvate, cronologia del browser, dati di compilazione automatica e talvolta file locali. A differenza dei database di password trapelate, questi registri contengono sessioni rubate attive anziché credenziali statiche, e un singolo registro può esporre credenziali e sessioni attive per dozzine di servizi contemporaneamente. I registri vengono venduti nei mercati criminali, spesso entro poche ore dall'infezione.
Cosa contiene un registro (log)
Un tipico registro di un infostealer include:
Credenziali: nomi utente e password salvati nei browser e nei gestori di password.
Token di sessione e cookie: token di autenticazione attivi che consentono l'accesso agli account senza necessità di password o MFA.
Dati del browser: cronologia di navigazione, dati di compilazione automatica come nomi, indirizzi e dettagli di pagamento, e segnalibri.
Informazioni di sistema: sistema operativo, nome host, indirizzo IP, software installato e identificatori hardware.
File locali: alcuni infostealer sottraggono documenti, portafogli di criptovaluta o file di configurazione da percorsi specifici.
Un singolo registro può contenere credenziali per decine, a volte centinaia, di servizi, dalle applicazioni aziendali agli account personali.
Come sono strutturati i registri
La maggior parte dei registri degli infostealer segue una struttura di cartelle prevedibile. Il livello superiore contiene in genere le informazioni di sistema, come IP, sistema operativo e nome host, seguito da sottocartelle per ciascun browser con le password estratte, i cookie e i dati di compilazione automatica. Alcune varianti includono anche uno screenshot scattato al momento dell'infezione.
Questa struttura rende i registri facili da analizzare e ricercare, motivo per cui i mercati criminali possono offrire funzionalità di ricerca per dominio. Un utente malintenzionato che cerca l'accesso a una specifica azienda può cercare il suo dominio e trovare immediatamente i registri pertinenti.
Come i registri finiscono nei mercati criminali
Dopo che un infostealer infetta un dispositivo, i dati sottratti vengono caricati automaticamente sull'infrastruttura dell'operatore. Da lì, i registri vengono messi in vendita sui mercati criminali, inclusi i forum del dark web, Telegram e Discord, spesso entro poche ore dall'infezione. I prezzi variano in base al valore dell'accesso: i registri contenenti sessioni aziendali attive, accessi bancari o credenziali VPN si vendono a un prezzo significativamente più alto rispetto agli account personali.
Perché i registri sono importanti per le organizzazioni
Un singolo registro proveniente da un dispositivo aziendale infetto di un dipendente può esporre sessioni attive, credenziali VPN, accessi e-mail e token di piattaforme cloud. Poiché i token di sessione aggirano la maggior parte delle MFA basate su software, gli utenti malintenzionati non hanno bisogno di craccare le password: importano il cookie di sessione rubato ed entrano direttamente.
Ecco perché monitorare i domini della tua organizzazione nei registri degli infostealer è fondamentale. Passguard monitora i mercati criminali in cui vengono scambiati questi registri e avvisa il tuo team di sicurezza nel momento in cui appaiono sessioni rubate collegate ai tuoi sistemi. Vuoi sapere se la tua azienda è già esposta? Esegui una scansione gratuita su passguard.com.
