什麼是 Infostealers?
資訊竊取者是更廣泛的資料外流產業的一部分,所竊取的資訊通常會在暗網中打包交易。網路罪犯也會以惡意軟體即服務 (MaaS) 的方式行銷資訊竊取程式,降低不良行為者的進入門檻。
隨著資料外洩的生態系統日漸成熟,以及其他攻擊媒介的轉移,資訊竊取者成為您需要防範的日益嚴重的威脅。
2025 年的網路安全狀況:資訊竊取者正在崛起
Check Point 的《2025 年網路安全狀態報告》詳細闡述了資訊竊取者的快速崛起:
- 各種惡意軟體感染媒介
- 圍繞企業資料外洩的產業不斷擴張
- 對企業的潛在資料安全影響
報告發現,資訊竊取攻擊在 2024 年成長了 58% 。
儘管資訊竊取惡意軟體背後的技術在過去一年並沒有顯著進化,但大型殭屍網路的衰退、更廣泛的資料外洩市場的成熟,以及遠端工作的採用,都使其成為入侵企業網路的有效切入點。
資訊竊取程式的攻擊範圍通常很廣,會針對許多人和組織,而不是尋求攻擊特定的企業網路。
研究顯示,在所有受到資訊竊取者感染的裝置中,有 70% 是個人裝置,而非公司裝置。針對個人裝置的主要目標之一,是透過自備裝置(BYOD) 入口點存取企業資源。
資訊盜竊者市場
這是一種快速且相對容易存取敏感企業資訊的方法,資訊竊取者可快速收集大量日誌 (登入憑證或其他可存取企業網路的敏感資訊,作為更大資料入侵的初始階段)。
惡意軟體即服務
由於能夠快速收集大量日誌,資訊竊取程式背後的網路罪犯現在透過 MaaS 將其推銷給技術較不先進的威脅份子。
暗網中最受歡迎的資訊竊取 MaaS 平台包括
- RedLine Stealer
- LummaC2
- 竊取C
- Vidar
MaaS 客戶或聯盟會購買這些資訊竊取工具的授權,以執行他們自己的感染活動。被竊資料的批次會在 infostealer 市場中出售或交易。最常見的方式是透過 Telegram 等平台或地下市場,其中許多都是以俄羅斯為基地。
MaaS 資訊竊取平台之間的競爭是基於日誌的品質,以及快速分類並在市場上呈現被竊資料的能力。當安全團隊瞭解到威脅、從網路上移除資訊竊取軟體,並修補所產生的任何風險時,這些記錄的價值就會隨著時間逐漸降低。
因此,資訊竊取器廠商必須在最新日誌最有價值時,提供快速的存取。
初始存取經紀人
在資訊竊取者生態系統中,除了廠商和聯盟之外,另一個玩家就是初始存取經紀人 (IAB)。這些人會利用初始資訊在企業網路中佔一席位。
它們可確保記錄可轉換為更廣泛的網路存取。
透過這項服務,他們可以在暗網的論壇上轉售特定目標的存取權,吸引有特定目標的威脅份子,例如 勒索軟體 攻擊。 這些威脅份子可能會透過勒索軟體-as-a-Service(RaaS)提供攻擊功能,進一步將資訊竊取者取得的初始資料賺錢。
這些計劃所產生的資金,以及更簡單的金融網路犯罪(身分盜竊、詐騙、未授權交易等),助長了資訊竊取者生態系統的成長。
資訊竊取者目標
資料分析顯示,最常出售的日誌屬於最大的線上服務供應商和社群媒體平台,前五名分別是
- accounts.google.com
- facebook.com
- roblox.com
- login.live.com
- instagram.com
鑑於大多數資訊竊取程式感染活動的廣泛性和非針對性,被盜用的登入憑證都是屬於最受歡迎的服務也就不足為奇了。
但是,分析顯示遊戲玩家可能比其他人更容易受到資訊竊取程式的攻擊,因為相關網站和服務的登入憑證非常普遍:Roblox、Discord、Twitch 和Epic Games名列前 13 名。這可能是由於這些社區的網路衛生較不嚴格所致。
Infostealer 地理資料
資訊盜竊者通常與俄羅斯關係密切,他們在俄羅斯市場上銷售原木。對俄羅斯市場的原木分析顯示,有相當大的部分來自印度和巴西等地。
俄羅斯市場上銷售原木的前五大原產國如下所示:
- 印度 10%
- 巴西 8%
- Indonesia 5%
- 巴基斯坦 5%
- 埃及 5%
如何預防偷竊者
防範資訊竊取惡意軟體 和資料外洩需要涵蓋整個組織的精密安全程序和最佳作法。這包括保護每個潛在的切入點,例如用於遠端或混合工作的 BYOD。
這些裝置大幅擴大了您的攻擊面,為資訊竊取者提供了更多機會。
IAB 可以識別個人裝置的日誌,這些日誌可提供寶貴企業網路路徑的入口 - 甚至可透過竊取個人裝置上的會話cookies ,繞過多重身分驗證(MFA) 機制。 因此,您的任何安全程序都必須超越傳統的企業邊界,以涵蓋每個存取點。
防止竊取程式滲透系統的主要方法:
- 識別社交工程攻擊:由於資訊竊取程式最常透過網路釣魚和惡意下載散佈,因此您最好的防禦方法就是訓練您的員工識別社交工程攻擊。此外,您應該考慮使用電子郵件安全工具來封鎖可疑的電子郵件或連結。
- 防止瀏覽器同步: 這可確保公司系統的密碼無法透過個人裝置存取。
- 利用先進的身分管理和存取控制:這些系統可追蹤行為並對可疑活動作出回應。尋找可在識別可疑活動時立即攔截或引入新驗證方法的工具。
- 主動搜尋日誌:在資訊竊取市場上搜尋與貴公司及其員工相關的日誌,或利用暗網威脅情資追蹤潛在的資料洩漏,包括被騎劫的帳號。
- 整合端點偵測與回應 (EDR):監控並修復惡意軟體的網路安全威脅,例如資訊竊取程式。EDR工具可利用行為和特徵碼偵測,在惡意軟體升級為嚴重資料外洩之前,快速識別網路中的惡意軟體。
- 利用 MFA:雖然資訊竊取者有可能透過階段cookies 繞過 MFA,但它仍是防止其他形式資料存取的重要工具。 如果資訊竊取者取得登入憑證,並嘗試進行更廣泛的攻擊,MFA 可提供防範措施。
透過 Check Point 預防& 緩解資訊竊取程式
資訊竊取者是一個日益嚴重的網路安全威脅,讓更嚴重的資料外洩得以發生。隨著廣泛的網路犯罪生態系統圍繞資訊竊取程式發展,此惡意軟體是讓您的網路開放給全球威脅份子的關鍵。
現代的資訊竊取市場讓駭客入侵企業網路和未經授權的存取,變成一個財務問題,而非技術問題。任何願意付費的人都可以使用日誌資料庫。如果沒有適當的資訊竊取器防護措施,您就等於在賭,賭瀏覽暗網的威脅者會選擇其他目標,而不是您的企業。
您可以從Check Point 下載《2025 年網路安全狀況報告》,瞭解更多關於資訊竊取者日益增加的風險,以及如何保護您的企業。
