Infostealers - 如何預防和緩解?

資訊竊取程式是一種惡意軟體,會滲入電腦系統竊取敏感資訊,例如登入憑證和財務資訊。這種形式的資訊竊取惡意軟體主要以瀏覽器資料為目標,並以隱蔽方式運作,可透過許多攻擊媒介散佈,包括網路釣魚電子郵件、惡意下載、惡意廣告等。

網路安全報告 申請示範

什麼是 Infostealers?

資訊竊取者是更廣泛的資料外流產業的一部分,所竊取的資訊通常會在暗網中打包交易。網路罪犯也會以惡意軟體即服務 (MaaS) 的方式行銷資訊竊取程式,降低不良行為者的進入門檻。

隨著資料外洩的生態系統日漸成熟,以及其他攻擊媒介的轉移,資訊竊取者成為您需要防範的日益嚴重的威脅。

2025 年的網路安全狀況:資訊竊取者正在崛起

Check Point 的《2025 年網路安全狀態報告》詳細闡述了資訊竊取者的快速崛起:

  • 各種惡意軟體感染媒介
  • 圍繞企業資料外洩的產業不斷擴張
  • 對企業的潛在資料安全影響

報告發現,資訊竊取攻擊在 2024 年成長了 58% 。

儘管資訊竊取惡意軟體背後的技術在過去一年並沒有顯著進化,但大型殭屍網路的衰退、更廣泛的資料外洩市場的成熟,以及遠端工作的採用,都使其成為入侵企業網路的有效切入點。

資訊竊取程式的攻擊範圍通常很廣,會針對許多人和組織,而不是尋求攻擊特定的企業網路。

研究顯示,在所有受到資訊竊取者感染的裝置中,有 70% 是個人裝置,而非公司裝置。針對個人裝置的主要目標之一,是透過自備裝置(BYOD) 入口點存取企業資源。

資訊盜竊者市場

這是一種快速且相對容易存取敏感企業資訊的方法,資訊竊取者可快速收集大量日誌 (登入憑證或其他可存取企業網路的敏感資訊,作為更大資料入侵的初始階段)。

惡意軟體即服務

由於能夠快速收集大量日誌,資訊竊取程式背後的網路罪犯現在透過 MaaS 將其推銷給技術較不先進的威脅份子。

暗網中最受歡迎的資訊竊取 MaaS 平台包括

  • RedLine Stealer
  • LummaC2
  • 竊取C
  • Vidar

MaaS 客戶或聯盟會購買這些資訊竊取工具的授權,以執行他們自己的感染活動。被竊資料的批次會在 infostealer 市場中出售或交易。最常見的方式是透過 Telegram 等平台或地下市場,其中許多都是以俄羅斯為基地。

MaaS 資訊竊取平台之間的競爭是基於日誌的品質,以及快速分類並在市場上呈現被竊資料的能力。當安全團隊瞭解到威脅、從網路上移除資訊竊取軟體,並修補所產生的任何風險時,這些記錄的價值就會隨著時間逐漸降低。

因此,資訊竊取器廠商必須在最新日誌最有價值時,提供快速的存取。

初始存取經紀人

在資訊竊取者生態系統中,除了廠商和聯盟之外,另一個玩家就是初始存取經紀人 (IAB)。這些人會利用初始資訊在企業網路中佔一席位。

它們可確保記錄可轉換為更廣泛的網路存取。 

透過這項服務,他們可以在暗網的論壇上轉售特定目標的存取權,吸引有特定目標的威脅份子,例如 勒索軟體 攻擊。 這些威脅份子可能會透過勒索軟體-as-a-Service(RaaS)提供攻擊功能,進一步將資訊竊取者取得的初始資料賺錢。

這些計劃所產生的資金,以及更簡單的金融網路犯罪(身分盜竊、詐騙、未授權交易等),助長了資訊竊取者生態系統的成長。

資訊竊取者目標

資料分析顯示,最常出售的日誌屬於最大的線上服務供應商和社群媒體平台,前五名分別是

  1. accounts.google.com
  2. facebook.com
  3. roblox.com
  4. login.live.com
  5. instagram.com

鑑於大多數資訊竊取程式感染活動的廣泛性和非針對性,被盜用的登入憑證都是屬於最受歡迎的服務也就不足為奇了。

但是,分析顯示遊戲玩家可能比其他人更容易受到資訊竊取程式的攻擊,因為相關網站和服務的登入憑證非常普遍:RobloxDiscordTwitchEpic Games名列前 13 名。這可能是由於這些社區的網路衛生較不嚴格所致。

Infostealer 地理資料

資訊盜竊者通常與俄羅斯關係密切,他們在俄羅斯市場上銷售原木。對俄羅斯市場的原木分析顯示,有相當大的部分來自印度和巴西等地。

俄羅斯市場上銷售原木的前五大原產國如下所示:

  1. 印度 10%
  2. 巴西 8%
  3. Indonesia 5%
  4. 巴基斯坦 5%
  5. 埃及 5%

如何預防偷竊者

防範資訊竊取惡意軟體 和資料外洩需要涵蓋整個組織的精密安全程序和最佳作法。這包括保護每個潛在的切入點,例如用於遠端或混合工作的 BYOD。

這些裝置大幅擴大了您的攻擊面,為資訊竊取者提供了更多機會。

IAB 可以識別個人裝置的日誌,這些日誌可提供寶貴企業網路路徑的入口 - 甚至可透過竊取個人裝置上的會話cookies ,繞過多重身分驗證(MFA) 機制。 因此,您的任何安全程序都必須超越傳統的企業邊界,以涵蓋每個存取點。

防止竊取程式滲透系統的主要方法:

  • 識別社交工程攻擊:由於資訊竊取程式最常透過網路釣魚和惡意下載散佈,因此您最好的防禦方法就是訓練您的員工識別社交工程攻擊。此外,您應該考慮使用電子郵件安全工具來封鎖可疑的電子郵件或連結。
  • 防止瀏覽器同步: 這可確保公司系統的密碼無法透過個人裝置存取。
  • 利用先進的身分管理和存取控制:這些系統可追蹤行為並對可疑活動作出回應。尋找可在識別可疑活動時立即攔截或引入新驗證方法的工具。
  • 主動搜尋日誌:在資訊竊取市場上搜尋與貴公司及其員工相關的日誌,或利用暗網威脅情資追蹤潛在的資料洩漏,包括被騎劫的帳號。
  • 整合端點偵測與回應 (EDR):監控並修復惡意軟體的網路安全威脅,例如資訊竊取程式。EDR工具可利用行為和特徵碼偵測,在惡意軟體升級為嚴重資料外洩之前,快速識別網路中的惡意軟體。
  • 利用 MFA:雖然資訊竊取者有可能透過階段cookies 繞過 MFA,但它仍是防止其他形式資料存取的重要工具。 如果資訊竊取者取得登入憑證,並嘗試進行更廣泛的攻擊,MFA 可提供防範措施。

透過 Check Point 預防& 緩解資訊竊取程式

資訊竊取者是一個日益嚴重的網路安全威脅,讓更嚴重的資料外洩得以發生。隨著廣泛的網路犯罪生態系統圍繞資訊竊取程式發展,此惡意軟體是讓您的網路開放給全球威脅份子的關鍵。

現代的資訊竊取市場讓駭客入侵企業網路和未經授權的存取,變成一個財務問題,而非技術問題。任何願意付費的人都可以使用日誌資料庫。如果沒有適當的資訊竊取器防護措施,您就等於在賭,賭瀏覽暗網的威脅者會選擇其他目標,而不是您的企業。

您可以從Check Point 下載《2025 年網路安全狀況報告》,瞭解更多關於資訊竊取者日益增加的風險,以及如何保護您的企業。

Security Advisory - July 2026 Frontier AI Security and Hardening Update. Read Blog