Perché gli infostealer sono pericolosi?
·
Scritto da Matrimonio di Anthony
— cofondatore
Risposta breve
Gli infostealer sono pericolosi perché operano silenziosamente, eludendo gli antivirus e il monitoraggio degli accessi e rubando al contempo token di sessione attivi che aggirano completamente l'MFA. Poiché l'accesso rubato viene spesso utilizzato settimane dopo l'infezione, è difficile risalire alla fonte della violazione. I dati rubati alimentano quindi un mercato criminale in cui i log vengono indicizzati, arricchiti e rivenduti, spesso nel giro di poche ore, offrendo agli aggressori un accesso in tempo reale senza mai dover colpire una vittima specifica.
Cinque motivi per cui gli infostealer sono pericolosi
Sfuggono al rilevamento: molti passano inosservati ai software antivirus o al monitoraggio degli accessi, senza attivare avvisi o causare arresti anomali.
Aggirano l'MFA: gli utenti malintenzionati riutilizzano i token o i cookie rubati per accedere come utenti reali, già autenticati.
Si diffondono silenziosamente: le infezioni spesso iniziano su dispositivi non gestiti o personali, al di fuori del controllo del reparto IT.
Vengono utilizzati in un secondo momento: l'uso illecito avviene spesso a distanza di giorni o settimane, interrompendo il collegamento con l'infezione originale.
Alimentano un ecosistema criminale: i log vengono indicizzati, arricchiti e rivenduti su piattaforme del dark web e canali Telegram, spesso a poche ore dall'infezione.
Perché le infezioni da infostealer passano inosservate
Poiché molti infostealer sfuggono al rilevamento e lasciano poche tracce nei tradizionali sistemi di registrazione dei log, le infezioni possono rimanere silenti per molto tempo. Il Verizon Data Breach Investigations Report conferma che il furto di credenziali e il dirottamento delle sessioni sono tra le cause principali delle violazioni nel mondo reale. In molti casi, non viene mai avviata alcuna indagine, il che significa che la stessa sessione o le stesse credenziali possono essere abusate per settimane prima di essere rilevate.
In che modo i log degli infostealer alimentano un ecosistema criminale
Gli infostealer alimentano un'economia criminale su larga scala. I log vengono indicizzati, arricchiti e rivenduti, spesso a poche ore dall'infezione. Gli utenti malintenzionati non hanno bisogno di colpire un bersaglio specifico: scelgono le vittime in base agli accessi disponibili, alle parole chiave o ai domini esposti. Di conseguenza, le organizzazioni diventano visibili attraverso i loro anelli più deboli: dipendenti infetti, fornitori o dispositivi non gestiti.
