Stealer sind meist kurze Besucher: Sie führen sich aus, sammeln Browser-Credential-Speicher, Cookies, Autofill-Daten, Kryptowährungs-Wallets und Dokumente, übertragen das Archiv und entfernen sich — manchmal bevor der Eigentümer etwas bemerkt. Die geernteten „Logs" speisen einen Untergrundmarkt, auf dem Access Broker sie an Betreiber weiterverkaufen, die Betrug begehen oder Eindringlinge vorbereiten — auch in Unternehmensumgebungen, die über private Konten und gespeicherte Sitzungen erreicht werden.
Der nachgelagerte Schaden überlebt die Infektion regelmäßig. Gestohlene Session Cookies umgehen Passwörter vollständig, gespeicherte Unternehmenszugangsdaten verwandeln eine Infektion eines Privatgeräts in einen Unternehmensfußpunkt, und eine Passwortänderung allein macht weder Tokens ungültig noch warnt sie vor Konten, deren Speicherung das Opfer vergessen hatte.
Wichtigste Punkte
SammlungszieleCredential- und Cookie-Speicher des Browsers, Autofill- und Zahlungsdaten, Session Tokens, Dateien und Dokumente, Wallet-Daten sowie Systemfingerprints, die Käufern helfen, das Opfer zu bewerten und auszuwählen.
ReaktionsumfangAlle auf dem Gerät gespeicherten Zugangsdaten zurücksetzen — nicht nur die genutzten —, aktive Sitzungen und Tokens invalidieren, Kontoaktivitäten auf Wiederverwendung des gestohlenen Materials prüfen und kontrollieren, ob das Gerät Unternehmens- oder Kundenzugänge enthielt.
PräventionEndpoint Protection und Execution Control, Einschränkung der Speicherorte für Zugangsdaten, Phishing-resistente Authentifizierung für hochwertige Konten sowie Hygiene bei Downloads, Cracks und unsignierten Dienstprogrammen, die Stealer tragen.
Wichtige EinschränkungDas Entfernen der Malware macht den Diebstahl nicht rückgängig — die Daten sind bereits verkauft oder für die Nutzung bereitgestellt. Ein späterer sauberer Scan sagt nichts darüber aus, welche Zugangsdaten bereits entnommen wurden, und die Erkennung des Stealers erfolgt oft erst, wenn der gestohlene Zugang verwendet wird.