A stealerek rendszerint rövid látogatók: lefutnak, összegyűjtik a böngésző hitelesítőadat-tárolóit, a sütiket, az űrlapkitöltési adatokat, a kriptovaluta-tárcákat és a dokumentumokat, továbbítják az archívumot, és eltávolodnak — néha még azelőtt, hogy a tulajdonos bármit észrevenne. A kigyűjtött „logok" egy underground piacot táplálnak, ahol a hozzáférés-brókerek olyan üzemeltetőknek adják tovább, akik csalást követnek el vagy betöréseket szítnak — beleértve a vállalati környezeteket, amelyeket személyes fiókokon és mentett munkameneteken át érnek el.
A későbbi kár rendszeresen túléli a fertőzést. Az ellopott munkamenet-sütik teljesen megkerülik a jelszót, a mentett vállalati hitelesítő adatok a személyes eszköz fertőzését vállalati hídfővé alakítják, és a jelszócsere önmagában sem érvényteleníti a tokeneket, sem nem figyelmeztet azokra a fiókokra, amelyekről az áldozat elfelejtette, hogy mentette őket.
Legfontosabb pontok
Gyűjtési célpontokBöngésző hitelesítőadat- és sütitárolók, űrlapkitöltési és fizetési adatok, munkamenet-tokenek, fájlok és dokumentumok, tárcaadatok, valamint rendszer-ujjlenyomatok, amelyek segítik a vevőket az áldozat beárazásában és megcélzásában.
A reagálás hatóköreAz eszközön mentett összes hitelesítő adatot vissza kell állítani — nem csak a használatban lévőket —, érvényteleníteni kell az aktív munkameneteket és tokeneket, át kell tekinteni a fiókaktivitást az ellopott anyag újrafelhasználása után, és ellenőrizni kell, hogy az eszköz tárolt-e vállalati vagy ügyfélhozzáférést.
MegelőzésVégpontvédelem és végrehajtás-vezérlés, annak korlátozása, hol tárolhatók hitelesítő adatok, phishing-ellenálló hitelesítés a nagy értékű fiókokhoz, valamint higiénia a letöltések, a crackelt és a nem aláírt segédprogramok körül, amelyek a stealereket szállítják.
Fontos korlátA kártevő eltávolítása nem vonja vissza a lopást — az adat már eladva vagy felhasználásra előkészítve van. Az utólagos tiszta vizsgálat semmit nem mond arról, mely hitelesítő adatokat vittek már el, és a stealer észlelésa gyakran csak akkor érkezik, amikor az ellopott hozzáférést használni kezdik.