Infostealer چیست؟ بدافزاری که رمزها و اطلاعات حساب شما را میدزدد
Infostealer چیست و چگونه رمزهای عبور، کوکیها، اطلاعات مرورگر و اعتبارنامههای کاربران را سرقت میکند؟ با نحوه کار این بدافزار و راههای مقابله با آن آشنا شوید.
تا حالا فکر کردهاید اگر یک بدافزار روی کامپیوتر شما اجرا شود، مهاجم دقیقاً دنبال چه چیزی میگردد؟
گاهی هدف مهاجم خراب کردن ویندوز یا قفل کردن فایلها نیست.
ممکن است فقط به دنبال رمزهای عبور، کوکیهای ورود، اطلاعات ذخیرهشده در مرورگر، اطلاعات حسابهای کاربری و حتی دادههای مربوط به کیف پولهای رمزارزی باشد.
اینجاست که Infostealer یا بدافزار سرقت اطلاعات وارد ماجرا میشود.
Infostealerها خانوادهای از بدافزارها هستند که برای جمعآوری و سرقت اطلاعات ارزشمند از سیستم قربانی طراحی شدهاند.
Infostealer دقیقاً چیست؟
Infostealer مخفف Information Stealer است؛ یعنی «سارق اطلاعات».
برخلاف بعضی بدافزارها که هدف اصلی آنها تخریب سیستم، نمایش تبلیغات یا رمزگذاری فایلهاست، Infostealer معمولاً تلاش میکند اطلاعاتی را پیدا کند که بتوان از آنها برای ورود به حسابها، سرقت دارایی یا ادامه یک حمله سایبری استفاده کرد.
به زبان ساده:
Infostealer به جای اینکه خانه را خراب کند، دنبال کلیدهای داخل خانه میگردد.
این «کلیدها» میتوانند شامل موارد مختلفی باشند؛ از رمز عبور و کوکی گرفته تا اطلاعات ذخیرهشده در مرورگر.
Infostealer چه اطلاعاتی را سرقت میکند؟
بسته به نوع بدافزار، Infostealer میتواند اطلاعات متفاوتی را هدف قرار دهد.
۱. نام کاربری و رمز عبور
یکی از مهمترین اهداف Infostealerها، اطلاعات ورود ذخیرهشده در مرورگرهاست.
اگر کاربر رمز عبوری را در مرورگر ذخیره کرده باشد، یک Infostealer سازگار با آن مرورگر ممکن است تلاش کند این اطلاعات را استخراج کند.
۲. کوکیهای ورود
موضوع فقط رمز عبور نیست.
برخی Infostealerها به دنبال Session Cookie یا کوکی نشست هستند.
این کوکیها میتوانند نشان دهند که یک کاربر قبلاً در یک سرویس احراز هویت شده است.
در بعضی سناریوهای حمله، سرقت یک Session Cookie میتواند به مهاجم کمک کند بدون دانستن رمز عبور، از نشست کاربر سوءاستفاده کند؛ البته میزان موفقیت این روش به سرویس، نوع احراز هویت و سازوکارهای امنیتی آن بستگی دارد.
۳. اطلاعات ذخیرهشده در مرورگر
مرورگر فقط محل باز کردن سایتها نیست.
ممکن است اطلاعاتی مانند:
- رمزهای ذخیرهشده
- اطلاعات ورود
- تاریخچه مرور
- کوکیها
- دادههای فرمها
- تنظیمات و اطلاعات مربوط به افزونهها
در آن وجود داشته باشد.
به همین دلیل مرورگرها یکی از اهداف مهم Infostealerها هستند.
یک مثال ساده از عملکرد Infostealer
فرض کنید کاربری یک فایل ظاهراً معمولی دانلود میکند.
فایل اجرا میشود و کاربر چیزی غیرعادی مشاهده نمیکند.
اما در پسزمینه، بدافزار شروع به جستوجوی اطلاعات ارزشمند میکند.
برای مثال:
مرورگر → اطلاعات ذخیرهشده → استخراج دادهها → ارسال به مهاجم
حالا اگر اطلاعات حسابهای کاربر در این دادهها وجود داشته باشد، مهاجم ممکن است بتواند از آنها برای حملات بعدی استفاده کند.
نکته مهم اینجاست:
Infostealer لزوماً لازم نیست سیستم را خراب کند تا خطرناک باشد.
ممکن است کاربر حتی متوجه اجرای آن نشود، اما اطلاعات ارزشمند او قبلاً خارج شده باشد.
Infostealer چگونه وارد سیستم میشود؟
روش ورود همیشه پیچیده نیست.
یکی از رایجترین مسیرها، مهندسی اجتماعی است.
برای مثال:
فایل کرک یا نرمافزار غیررسمی
کاربر به دنبال نسخه رایگان یک نرمافزار میرود و فایل دانلودشده را اجرا میکند.
فایل ظاهراً برنامه موردنظر است، اما همراه آن بدافزار نیز اجرا میشود.
فایل یا لینک مخرب
مهاجم میتواند یک فایل یا لینک را از طریق ایمیل، پیامرسان، شبکه اجتماعی یا سایر کانالها ارسال کند.
تبلیغات و صفحات مخرب
در برخی حملات، کاربر از طریق تبلیغ، صفحه آلوده یا سایت مخرب به فایل یا محتوای آلوده هدایت میشود.
حملات ClickFix
در برخی کمپینهای ClickFix، کاربر فریب میخورد تا دستور یا اقدامی را روی سیستم خود اجرا کند؛ در ادامه ممکن است یک بدافزار از جمله Infostealer روی سیستم مستقر شود.
چرا Infostealerها خطرناک شدهاند؟
مشکل Infostealer فقط سرقت یک رمز عبور نیست.
اطلاعات سرقتشده میتواند مواد اولیه حمله بعدی باشد.
برای مثال:
Infostealer → سرقت اعتبارنامه → دسترسی به حساب → سوءاستفاده از حساب → حمله بعدی
به همین دلیل یک سیستم شخصی آلوده میتواند تبدیل به نقطه شروع یک زنجیره حمله بزرگتر شود.
تفاوت Infostealer با Keylogger چیست؟
این دو بدافزار ممکن است هر دو برای سرقت اطلاعات استفاده شوند، اما روش کارشان یکی نیست.
| ویژگی | Infostealer | Keylogger |
|---|---|---|
| هدف اصلی | جمعآوری اطلاعات ارزشمند | ثبت کلیدهای فشردهشده |
| سرقت رمزهای ذخیرهشده | میتواند انجام دهد | معمولاً هدف اصلی نیست |
| سرقت Cookie | برخی نمونهها انجام میدهند | معمولاً خیر |
| ثبت تایپ کاربر | ممکن است قابلیتهای مختلف داشته باشد | قابلیت اصلی |
| تمرکز | اطلاعات موجود روی سیستم | فعالیت صفحهکلید |
بنابراین هر Keylogger الزاماً Infostealer نیست و هر Infostealer هم الزاماً Keylogger نیست.
تفاوت Infostealer با Spyware چیست؟
Spyware یک اصطلاح گستردهتر برای بدافزارهایی است که فعالیت یا اطلاعات کاربر را مخفیانه جمعآوری میکنند.
Infostealer را میتوان نوعی بدافزار با تمرکز مشخصتر بر سرقت اطلاعات ارزشمند دانست.
به بیان ساده:
Spyware = نظارت و جمعآوری مخفیانه اطلاعات
Infostealer = تمرکز ویژه بر سرقت اطلاعات قابل استفاده
البته مرز این دستهها همیشه کاملاً قطعی نیست و قابلیتهای بدافزارها میتواند با یکدیگر همپوشانی داشته باشد.
تفاوت Infostealer با Trojan چیست؟
این دو اصطلاح هم نباید با یکدیگر اشتباه گرفته شوند.
Trojan بیشتر به شیوه فریب کاربر برای اجرای بدافزار اشاره دارد؛ یعنی بدافزار خود را به شکل یک برنامه یا فایل ظاهراً سالم نشان میدهد.
اما Infostealer بر کاری که بدافزار انجام میدهد تمرکز دارد: سرقت اطلاعات.
بنابراین یک Infostealer میتواند از طریق یک Trojan وارد سیستم شود.
آیا Infostealer فقط رمز عبور را میدزدد؟
خیر.
بسته به نمونه بدافزار، اهداف میتوانند بسیار متنوع باشند.
ممکن است اطلاعاتی مانند:
- رمزهای ذخیرهشده
- Cookieها
- اطلاعات ورود
- دادههای مرورگر
- اطلاعات مربوط به برخی کیف پولهای رمزارزی
- اطلاعات سیستم
- دادههای مربوط به برخی برنامهها
هدف قرار بگیرند.
اما نباید تصور کرد که هر Infostealer تمام این اطلاعات را سرقت میکند. قابلیتها به خانواده، نسخه و تنظیمات بدافزار بستگی دارند.
اگر Infostealer روی سیستم اجرا شود چه اتفاقی میافتد؟
یک سناریوی ساده را تصور کنید:
۱. کاربر یک فایل آلوده را اجرا میکند
↓
۲. Infostealer در سیستم اجرا میشود
↓
۳. بدافزار به دنبال اطلاعات قابل سرقت میگردد
↓
۴. دادههای موردنظر جمعآوری میشوند
↓
۵. اطلاعات به زیرساخت مهاجم ارسال میشوند
↓
۶. مهاجم ممکن است از اطلاعات برای ورود به حسابها یا حملات بعدی استفاده کند
این یعنی حتی اگر کاربر متوجه هیچ خرابی در سیستم نشود، ممکن است اطلاعات مهمی قبلاً به سرقت رفته باشد.
اگر رمز عبورم دزدیده شود چه میشود؟
خطر اصلی زمانی بیشتر میشود که یک رمز در چند سرویس استفاده شده باشد.
برای مثال، فرض کنید یک رمز عبور در ایمیل، یک شبکه اجتماعی و یک سرویس دیگر تکرار شده باشد.
اگر مهاجم به آن دست پیدا کند، ممکن است همان اطلاعات را در سرویسهای دیگر نیز امتحان کند.
به همین دلیل یکی از اصول مهم امنیت حسابها این است:
برای حسابهای مهم، رمز عبور منحصربهفرد استفاده کنید.
و در صورت امکان، 2FA / احراز هویت دو مرحلهای را فعال کنید.
چطور در برابر Infostealerها از خودمان محافظت کنیم؟
نرمافزار را از منابع نامعتبر دانلود نکنید
کرک، Keygen و نسخههای دستکاریشده نرمافزارها میتوانند یکی از مسیرهای آلودگی باشند.
سیستمعامل و نرمافزارها را بهروز نگه دارید
بهروزرسانیها میتوانند آسیبپذیریهایی را که برای ورود مهاجمان استفاده میشوند، برطرف کنند.
فایلهای ناشناس را اجرا نکنید
خصوصاً فایلهایی که از طریق پیامرسان، ایمیل یا لینکهای ناشناس دریافت میکنید.
روی 2FA حسابهای مهم فعال کنید
2FA یک لایه امنیتی اضافه ایجاد میکند و میتواند در برابر برخی سناریوهای سرقت رمز عبور کمککننده باشد؛ البته در برابر همه انواع سرقت نشست یا حملات پیشرفته بهتنهایی کافی نیست.
رمزهای تکراری استفاده نکنید
اگر یک رمز لو رفت، استفاده مجدد از همان رمز در سرویسهای دیگر میتواند دامنه خسارت را افزایش دهد.
از Password Manager معتبر استفاده کنید
مدیریت صحیح رمزها و استفاده از رمزهای منحصربهفرد میتواند ریسک ناشی از لو رفتن یک رمز را کاهش دهد.
اگر به آلودگی به Infostealer شک کنیم چه کنیم؟
اگر احتمال میدهید سیستم به Infostealer آلوده شده، موضوع را صرفاً با تغییر رمز همان سیستم تمامشده فرض نکنید.
اقدامات اولیه میتواند شامل این موارد باشد:
- سیستم مشکوک را از شبکه جدا کنید.
- از یک دستگاه مطمئن برای تغییر رمزهای مهم استفاده کنید.
- نشستهای فعال حسابهای حساس را بررسی و در صورت امکان از آنها خارج شوید.
- 2FA را فعال یا بازتنظیم کنید.
- سیستم را با ابزارهای امنیتی معتبر بررسی کنید.
- اگر دستگاه سازمانی است، موضوع را به تیم امنیت یا IT اطلاع دهید.
- در صورت احتمال سرقت اطلاعات حساس، موضوع را جدیتر و بهصورت سازمانیافته بررسی کنید.
نکته مهم: اگر اطلاعات ورود قبلاً سرقت شده باشد، صرفاً حذف بدافزار لزوماً به معنی بازگرداندن امنیت حسابهای شما نیست.
Infostealer چرا برای کسبوکارها مهم است؟
Infostealer فقط تهدیدی برای کاربران خانگی نیست.
اگر یک کارمند روی سیستم سازمانی خود آلوده شود، اطلاعات سرقتشده ممکن است شامل اعتبارنامههایی باشد که برای دسترسی به سرویسهای سازمانی استفاده میشوند.
در چنین شرایطی، یک آلودگی روی یک سیستم میتواند به یک مسئله بزرگتر برای کل سازمان تبدیل شود.
به همین دلیل آموزش کارکنان، کنترل دسترسی، MFA/2FA، مدیریت نشستها، EDR و پایش اعتبارنامههای افشاشده در کنار یکدیگر اهمیت پیدا میکنند.
یک جمله برای به خاطر سپردن
Infostealer لزوماً نمیآید سیستم شما را خراب کند؛ ممکن است بیاید و فقط چیزهایی را بدزدد که بعداً با آنها وارد حسابهای شما شوند.
سوالات متداول
Infostealer چیست؟
Infostealer نوعی بدافزار است که هدف آن جمعآوری و سرقت اطلاعات ارزشمند مانند اعتبارنامهها، اطلاعات مرورگر و در برخی نمونهها Cookieها و اطلاعات کیف پولهای رمزارزی است.
آیا Infostealer همان Keylogger است؟
خیر. Keylogger عمدتاً کلیدهای فشردهشده را ثبت میکند، در حالی که Infostealer میتواند اطلاعات مختلف موجود در سیستم و برنامهها را هدف قرار دهد.
آیا آنتیویروس Infostealer را شناسایی میکند؟
بسیاری از محصولات امنیتی میتوانند خانوادهها یا رفتارهای مرتبط با Infostealerها را شناسایی کنند، اما هیچ ابزار امنیتی تضمین نمیکند که همه نمونهها یا همه مراحل حمله را شناسایی کند.
آیا 2FA جلوی Infostealer را میگیرد؟
2FA میتواند در برابر بسیاری از سناریوهای سرقت رمز عبور یک لایه دفاعی اضافه ایجاد کند، اما اگر مهاجم اطلاعات نشست یا روشهای دیگری برای دور زدن احراز هویت در اختیار داشته باشد، 2FA بهتنهایی کافی نیست.
آیا فقط با باز کردن یک سایت Infostealer وارد سیستم میشود؟
نه لزوماً. آلودگی میتواند به روشهای مختلفی رخ دهد و معمولاً به اجرای کد، دانلود فایل، سوءاستفاده از آسیبپذیری یا فریب کاربر در یک زنجیره حمله نیاز دارد.
اگر رمز عبورم دزدیده شده باشد چه کنم؟
از یک دستگاه مطمئن رمزهای مهم را تغییر دهید، نشستهای فعال را بررسی و در صورت امکان باطل کنید، 2FA را فعال کنید و اگر احتمال آلودگی دستگاه وجود دارد، خود سیستم را نیز بررسی کنید.
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
Infostealerها یک تفاوت مهم با تصویر سنتی ما از «بدافزار» دارند.
وقتی صحبت از بدافزار میشود، معمولاً ذهن کاربر به سمت ویروس، خرابی فایلها یا صفحهای میرود که ناگهان قفل شده است. اما Infostealer میتواند بسیار بیسروصداتر عمل کند.
ارزش واقعی این بدافزار برای مهاجم، الزاماً خود سیستم قربانی نیست؛ اطلاعاتی است که روی آن سیستم وجود دارد.
رمزهای ذخیرهشده، Cookieهای نشست و اعتبارنامههای سرقتشده میتوانند در ادامه برای تصاحب حساب، دسترسی اولیه به سازمان یا اجرای حملات دیگر مورد استفاده قرار بگیرند.
به همین دلیل، امنیت امروز فقط به معنی «ویروس نگرفتن» نیست؛ باید از اعتبارنامهها، نشستها و هویت دیجیتال نیز محافظت کرد.