کد خبر: ۱۱۴۹

Infostealer چیست؟ بدافزاری که رمزها و اطلاعات حساب شما را می‌دزدد

Infostealer چیست؟ بدافزاری که رمزها و اطلاعات حساب شما را می‌دزدد. بهراد یوسفی

Infostealer چیست و چگونه رمزهای عبور، کوکی‌ها، اطلاعات مرورگر و اعتبارنامه‌های کاربران را سرقت می‌کند؟ با نحوه کار این بدافزار و راه‌های مقابله با آن آشنا شوید.

تا حالا فکر کرده‌اید اگر یک بدافزار روی کامپیوتر شما اجرا شود، مهاجم دقیقاً دنبال چه چیزی می‌گردد؟

گاهی هدف مهاجم خراب کردن ویندوز یا قفل کردن فایل‌ها نیست.

ممکن است فقط به دنبال رمزهای عبور، کوکی‌های ورود، اطلاعات ذخیره‌شده در مرورگر، اطلاعات حساب‌های کاربری و حتی داده‌های مربوط به کیف پول‌های رمزارزی باشد.

اینجاست که Infostealer یا بدافزار سرقت اطلاعات وارد ماجرا می‌شود.

Infostealerها خانواده‌ای از بدافزارها هستند که برای جمع‌آوری و سرقت اطلاعات ارزشمند از سیستم قربانی طراحی شده‌اند.


Infostealer دقیقاً چیست؟

Infostealer مخفف Information Stealer است؛ یعنی «سارق اطلاعات».

برخلاف بعضی بدافزارها که هدف اصلی آنها تخریب سیستم، نمایش تبلیغات یا رمزگذاری فایل‌هاست، Infostealer معمولاً تلاش می‌کند اطلاعاتی را پیدا کند که بتوان از آنها برای ورود به حساب‌ها، سرقت دارایی یا ادامه یک حمله سایبری استفاده کرد.

به زبان ساده:

Infostealer به جای اینکه خانه را خراب کند، دنبال کلیدهای داخل خانه می‌گردد.

این «کلیدها» می‌توانند شامل موارد مختلفی باشند؛ از رمز عبور و کوکی گرفته تا اطلاعات ذخیره‌شده در مرورگر.


Infostealer چه اطلاعاتی را سرقت می‌کند؟

بسته به نوع بدافزار، Infostealer می‌تواند اطلاعات متفاوتی را هدف قرار دهد.

۱. نام کاربری و رمز عبور

یکی از مهم‌ترین اهداف Infostealerها، اطلاعات ورود ذخیره‌شده در مرورگرهاست.

اگر کاربر رمز عبوری را در مرورگر ذخیره کرده باشد، یک Infostealer سازگار با آن مرورگر ممکن است تلاش کند این اطلاعات را استخراج کند.


۲. کوکی‌های ورود

موضوع فقط رمز عبور نیست.

برخی Infostealerها به دنبال Session Cookie یا کوکی نشست هستند.

این کوکی‌ها می‌توانند نشان دهند که یک کاربر قبلاً در یک سرویس احراز هویت شده است.

در بعضی سناریوهای حمله، سرقت یک Session Cookie می‌تواند به مهاجم کمک کند بدون دانستن رمز عبور، از نشست کاربر سوءاستفاده کند؛ البته میزان موفقیت این روش به سرویس، نوع احراز هویت و سازوکارهای امنیتی آن بستگی دارد.


۳. اطلاعات ذخیره‌شده در مرورگر

مرورگر فقط محل باز کردن سایت‌ها نیست.

ممکن است اطلاعاتی مانند:

  • رمزهای ذخیره‌شده
  • اطلاعات ورود
  • تاریخچه مرور
  • کوکی‌ها
  • داده‌های فرم‌ها
  • تنظیمات و اطلاعات مربوط به افزونه‌ها

در آن وجود داشته باشد.

به همین دلیل مرورگرها یکی از اهداف مهم Infostealerها هستند.


یک مثال ساده از عملکرد Infostealer

فرض کنید کاربری یک فایل ظاهراً معمولی دانلود می‌کند.

فایل اجرا می‌شود و کاربر چیزی غیرعادی مشاهده نمی‌کند.

اما در پس‌زمینه، بدافزار شروع به جست‌وجوی اطلاعات ارزشمند می‌کند.

برای مثال:

مرورگر → اطلاعات ذخیره‌شده → استخراج داده‌ها → ارسال به مهاجم

حالا اگر اطلاعات حساب‌های کاربر در این داده‌ها وجود داشته باشد، مهاجم ممکن است بتواند از آنها برای حملات بعدی استفاده کند.

نکته مهم اینجاست:

Infostealer لزوماً لازم نیست سیستم را خراب کند تا خطرناک باشد.

ممکن است کاربر حتی متوجه اجرای آن نشود، اما اطلاعات ارزشمند او قبلاً خارج شده باشد.


Infostealer چگونه وارد سیستم می‌شود؟

روش ورود همیشه پیچیده نیست.

یکی از رایج‌ترین مسیرها، مهندسی اجتماعی است.

برای مثال:

فایل کرک یا نرم‌افزار غیررسمی

کاربر به دنبال نسخه رایگان یک نرم‌افزار می‌رود و فایل دانلودشده را اجرا می‌کند.

فایل ظاهراً برنامه موردنظر است، اما همراه آن بدافزار نیز اجرا می‌شود.

فایل یا لینک مخرب

مهاجم می‌تواند یک فایل یا لینک را از طریق ایمیل، پیام‌رسان، شبکه اجتماعی یا سایر کانال‌ها ارسال کند.

تبلیغات و صفحات مخرب

در برخی حملات، کاربر از طریق تبلیغ، صفحه آلوده یا سایت مخرب به فایل یا محتوای آلوده هدایت می‌شود.

حملات ClickFix

در برخی کمپین‌های ClickFix، کاربر فریب می‌خورد تا دستور یا اقدامی را روی سیستم خود اجرا کند؛ در ادامه ممکن است یک بدافزار از جمله Infostealer روی سیستم مستقر شود.


چرا Infostealerها خطرناک شده‌اند؟

مشکل Infostealer فقط سرقت یک رمز عبور نیست.

اطلاعات سرقت‌شده می‌تواند مواد اولیه حمله بعدی باشد.

برای مثال:

Infostealer → سرقت اعتبارنامه → دسترسی به حساب → سوءاستفاده از حساب → حمله بعدی

به همین دلیل یک سیستم شخصی آلوده می‌تواند تبدیل به نقطه شروع یک زنجیره حمله بزرگ‌تر شود.


تفاوت Infostealer با Keylogger چیست؟

این دو بدافزار ممکن است هر دو برای سرقت اطلاعات استفاده شوند، اما روش کارشان یکی نیست.

ویژگی Infostealer Keylogger
هدف اصلی جمع‌آوری اطلاعات ارزشمند ثبت کلیدهای فشرده‌شده
سرقت رمزهای ذخیره‌شده می‌تواند انجام دهد معمولاً هدف اصلی نیست
سرقت Cookie برخی نمونه‌ها انجام می‌دهند معمولاً خیر
ثبت تایپ کاربر ممکن است قابلیت‌های مختلف داشته باشد قابلیت اصلی
تمرکز اطلاعات موجود روی سیستم فعالیت صفحه‌کلید

بنابراین هر Keylogger الزاماً Infostealer نیست و هر Infostealer هم الزاماً Keylogger نیست.


تفاوت Infostealer با Spyware چیست؟

Spyware یک اصطلاح گسترده‌تر برای بدافزارهایی است که فعالیت یا اطلاعات کاربر را مخفیانه جمع‌آوری می‌کنند.

Infostealer را می‌توان نوعی بدافزار با تمرکز مشخص‌تر بر سرقت اطلاعات ارزشمند دانست.

به بیان ساده:

Spyware = نظارت و جمع‌آوری مخفیانه اطلاعات

Infostealer = تمرکز ویژه بر سرقت اطلاعات قابل استفاده

البته مرز این دسته‌ها همیشه کاملاً قطعی نیست و قابلیت‌های بدافزارها می‌تواند با یکدیگر هم‌پوشانی داشته باشد.


تفاوت Infostealer با Trojan چیست؟

این دو اصطلاح هم نباید با یکدیگر اشتباه گرفته شوند.

Trojan بیشتر به شیوه فریب کاربر برای اجرای بدافزار اشاره دارد؛ یعنی بدافزار خود را به شکل یک برنامه یا فایل ظاهراً سالم نشان می‌دهد.

اما Infostealer بر کاری که بدافزار انجام می‌دهد تمرکز دارد: سرقت اطلاعات.

بنابراین یک Infostealer می‌تواند از طریق یک Trojan وارد سیستم شود.


آیا Infostealer فقط رمز عبور را می‌دزدد؟

خیر.

بسته به نمونه بدافزار، اهداف می‌توانند بسیار متنوع باشند.

ممکن است اطلاعاتی مانند:

  • رمزهای ذخیره‌شده
  • Cookieها
  • اطلاعات ورود
  • داده‌های مرورگر
  • اطلاعات مربوط به برخی کیف پول‌های رمزارزی
  • اطلاعات سیستم
  • داده‌های مربوط به برخی برنامه‌ها

هدف قرار بگیرند.

اما نباید تصور کرد که هر Infostealer تمام این اطلاعات را سرقت می‌کند. قابلیت‌ها به خانواده، نسخه و تنظیمات بدافزار بستگی دارند.


اگر Infostealer روی سیستم اجرا شود چه اتفاقی می‌افتد؟

یک سناریوی ساده را تصور کنید:

۱. کاربر یک فایل آلوده را اجرا می‌کند

۲. Infostealer در سیستم اجرا می‌شود

۳. بدافزار به دنبال اطلاعات قابل سرقت می‌گردد

۴. داده‌های موردنظر جمع‌آوری می‌شوند

۵. اطلاعات به زیرساخت مهاجم ارسال می‌شوند

۶. مهاجم ممکن است از اطلاعات برای ورود به حساب‌ها یا حملات بعدی استفاده کند

این یعنی حتی اگر کاربر متوجه هیچ خرابی در سیستم نشود، ممکن است اطلاعات مهمی قبلاً به سرقت رفته باشد.


اگر رمز عبورم دزدیده شود چه می‌شود؟

خطر اصلی زمانی بیشتر می‌شود که یک رمز در چند سرویس استفاده شده باشد.

برای مثال، فرض کنید یک رمز عبور در ایمیل، یک شبکه اجتماعی و یک سرویس دیگر تکرار شده باشد.

اگر مهاجم به آن دست پیدا کند، ممکن است همان اطلاعات را در سرویس‌های دیگر نیز امتحان کند.

به همین دلیل یکی از اصول مهم امنیت حساب‌ها این است:

برای حساب‌های مهم، رمز عبور منحصربه‌فرد استفاده کنید.

و در صورت امکان، 2FA / احراز هویت دو مرحله‌ای را فعال کنید.


چطور در برابر Infostealerها از خودمان محافظت کنیم؟

نرم‌افزار را از منابع نامعتبر دانلود نکنید

کرک، Keygen و نسخه‌های دستکاری‌شده نرم‌افزارها می‌توانند یکی از مسیرهای آلودگی باشند.

سیستم‌عامل و نرم‌افزارها را به‌روز نگه دارید

به‌روزرسانی‌ها می‌توانند آسیب‌پذیری‌هایی را که برای ورود مهاجمان استفاده می‌شوند، برطرف کنند.

فایل‌های ناشناس را اجرا نکنید

خصوصاً فایل‌هایی که از طریق پیام‌رسان، ایمیل یا لینک‌های ناشناس دریافت می‌کنید.

روی 2FA حساب‌های مهم فعال کنید

2FA یک لایه امنیتی اضافه ایجاد می‌کند و می‌تواند در برابر برخی سناریوهای سرقت رمز عبور کمک‌کننده باشد؛ البته در برابر همه انواع سرقت نشست یا حملات پیشرفته به‌تنهایی کافی نیست.

رمزهای تکراری استفاده نکنید

اگر یک رمز لو رفت، استفاده مجدد از همان رمز در سرویس‌های دیگر می‌تواند دامنه خسارت را افزایش دهد.

از Password Manager معتبر استفاده کنید

مدیریت صحیح رمزها و استفاده از رمزهای منحصربه‌فرد می‌تواند ریسک ناشی از لو رفتن یک رمز را کاهش دهد.


اگر به آلودگی به Infostealer شک کنیم چه کنیم؟

اگر احتمال می‌دهید سیستم به Infostealer آلوده شده، موضوع را صرفاً با تغییر رمز همان سیستم تمام‌شده فرض نکنید.

اقدامات اولیه می‌تواند شامل این موارد باشد:

  1. سیستم مشکوک را از شبکه جدا کنید.
  2. از یک دستگاه مطمئن برای تغییر رمزهای مهم استفاده کنید.
  3. نشست‌های فعال حساب‌های حساس را بررسی و در صورت امکان از آنها خارج شوید.
  4. 2FA را فعال یا بازتنظیم کنید.
  5. سیستم را با ابزارهای امنیتی معتبر بررسی کنید.
  6. اگر دستگاه سازمانی است، موضوع را به تیم امنیت یا IT اطلاع دهید.
  7. در صورت احتمال سرقت اطلاعات حساس، موضوع را جدی‌تر و به‌صورت سازمان‌یافته بررسی کنید.

نکته مهم: اگر اطلاعات ورود قبلاً سرقت شده باشد، صرفاً حذف بدافزار لزوماً به معنی بازگرداندن امنیت حساب‌های شما نیست.


Infostealer چرا برای کسب‌وکارها مهم است؟

Infostealer فقط تهدیدی برای کاربران خانگی نیست.

اگر یک کارمند روی سیستم سازمانی خود آلوده شود، اطلاعات سرقت‌شده ممکن است شامل اعتبارنامه‌هایی باشد که برای دسترسی به سرویس‌های سازمانی استفاده می‌شوند.

در چنین شرایطی، یک آلودگی روی یک سیستم می‌تواند به یک مسئله بزرگ‌تر برای کل سازمان تبدیل شود.

به همین دلیل آموزش کارکنان، کنترل دسترسی، MFA/2FA، مدیریت نشست‌ها، EDR و پایش اعتبارنامه‌های افشاشده در کنار یکدیگر اهمیت پیدا می‌کنند.


یک جمله برای به خاطر سپردن

Infostealer لزوماً نمی‌آید سیستم شما را خراب کند؛ ممکن است بیاید و فقط چیزهایی را بدزدد که بعداً با آنها وارد حساب‌های شما شوند.


سوالات متداول

Infostealer چیست؟

Infostealer نوعی بدافزار است که هدف آن جمع‌آوری و سرقت اطلاعات ارزشمند مانند اعتبارنامه‌ها، اطلاعات مرورگر و در برخی نمونه‌ها Cookieها و اطلاعات کیف پول‌های رمزارزی است.

آیا Infostealer همان Keylogger است؟

خیر. Keylogger عمدتاً کلیدهای فشرده‌شده را ثبت می‌کند، در حالی که Infostealer می‌تواند اطلاعات مختلف موجود در سیستم و برنامه‌ها را هدف قرار دهد.

آیا آنتی‌ویروس Infostealer را شناسایی می‌کند؟

بسیاری از محصولات امنیتی می‌توانند خانواده‌ها یا رفتارهای مرتبط با Infostealerها را شناسایی کنند، اما هیچ ابزار امنیتی تضمین نمی‌کند که همه نمونه‌ها یا همه مراحل حمله را شناسایی کند.

آیا 2FA جلوی Infostealer را می‌گیرد؟

2FA می‌تواند در برابر بسیاری از سناریوهای سرقت رمز عبور یک لایه دفاعی اضافه ایجاد کند، اما اگر مهاجم اطلاعات نشست یا روش‌های دیگری برای دور زدن احراز هویت در اختیار داشته باشد، 2FA به‌تنهایی کافی نیست.

آیا فقط با باز کردن یک سایت Infostealer وارد سیستم می‌شود؟

نه لزوماً. آلودگی می‌تواند به روش‌های مختلفی رخ دهد و معمولاً به اجرای کد، دانلود فایل، سوءاستفاده از آسیب‌پذیری یا فریب کاربر در یک زنجیره حمله نیاز دارد.

اگر رمز عبورم دزدیده شده باشد چه کنم؟

از یک دستگاه مطمئن رمزهای مهم را تغییر دهید، نشست‌های فعال را بررسی و در صورت امکان باطل کنید، 2FA را فعال کنید و اگر احتمال آلودگی دستگاه وجود دارد، خود سیستم را نیز بررسی کنید.


اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

Infostealerها یک تفاوت مهم با تصویر سنتی ما از «بدافزار» دارند.

وقتی صحبت از بدافزار می‌شود، معمولاً ذهن کاربر به سمت ویروس، خرابی فایل‌ها یا صفحه‌ای می‌رود که ناگهان قفل شده است. اما Infostealer می‌تواند بسیار بی‌سروصداتر عمل کند.

ارزش واقعی این بدافزار برای مهاجم، الزاماً خود سیستم قربانی نیست؛ اطلاعاتی است که روی آن سیستم وجود دارد.

رمزهای ذخیره‌شده، Cookieهای نشست و اعتبارنامه‌های سرقت‌شده می‌توانند در ادامه برای تصاحب حساب، دسترسی اولیه به سازمان یا اجرای حملات دیگر مورد استفاده قرار بگیرند.

به همین دلیل، امنیت امروز فقط به معنی «ویروس نگرفتن» نیست؛ باید از اعتبارنامه‌ها، نشست‌ها و هویت دیجیتال نیز محافظت کرد.

منابع رسمی

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث