Stealery sú zvyčajne krátkodobí návštevníci: vykonajú sa, pozbierajú úložiská prihlasovacích údajov prehliadača, cookies, údaje automatického vypĺňania, kryptomenové peňaženky a dokumenty, odíšu archív a odstránia sa — niekedy skôr, než si vlastník niečo všimne. Nazbierané „logy" napájajú podzemný trh, kde ich access brokeri predávajú operátorom, ktorí páchajú podvody alebo pripravujú prieniky, vrátane firemných prostredí dosiahnutých cez osobné účty a uložené relácie.
Následná škoda rutinne prežije infekciu. Ukradnuté relačné cookies obchádzajú heslá úplne, uložené firemné prihlasovacie údaje menia infekciu osobného zariadenia na firemné predmostie a samotná zmena hesla nezruší tokeny ani nevaruje pred účtami, o ktorých obeť zabudla, že boli uložené.
Kľúčové body
Ciele zberuÚložiská prihlasovacích údajov a cookies prehliadača, údaje automatického vypĺňania a platieb, relačné tokeny, súbory a dokumenty, údaje peňaženiek a odtlačky systému, ktoré kupujúcim pomáhajú oceniť a zacieliť obeť.
Rozsah reakcieResetovať každý prihlasovací údaj uložený v zariadení — nielen tie používané — zrustiť aktívne relácie a tokeny, preskúmať aktivitu účtov na znovupoužitie ukradnutého materiálu a skontrolovať, či zariadenie držalo firemný alebo zákaznícky prístup.
PrevenciaOchrana koncových zariadení a kontrola vykonávania, obmedzenie, kde sa môžu prihlasovacie údaje ukladať, autentifikácia odolná voči phishingu pre vysokohodnotné účty a hygiena okolo stahovaní, crackov a nepodsaných utilít, ktoré nesú stealery.
Dôležité obmedzenieOdstránenie malware nevráti krádež — údaje sú už predané alebo pripravené na použitie. Čisté skenovanie dodatočne nehovorí nič o tom, ktoré prihlasovacie údaje už boli odcudzené, a detekcia stealera často príde až pri použití ukradnutého prístupu.