01Xâm nhập ban đầu
Nạn nhân chạy tệp đính kèm, bộ cài đặt, phần mềm bẻ khóa hoặc payload độc hại được phát tán qua lừa đảo hay một kênh đã bị xâm nhập.
vi
Khám phá các họ info-stealer đã ghi nhận, biến thể và định dạng log hoặc panel quan sát được — cùng những hành vi đội ngũ phòng thủ có thể điều tra.
Cách mối đe dọa hoạt động
Info stealer là mã độc được thiết kế để thu thập dữ liệu có giá trị trên thiết bị bị nhiễm. Tùy từng họ, dữ liệu có thể gồm thông tin đăng nhập trong trình duyệt, cookie phiên, dữ liệu tự động điền, dữ liệu ví tiền mã hóa, tệp và thông tin thiết bị. Dữ liệu thu được thường được đóng gói và gửi cho kẻ vận hành để chiếm đoạt tài khoản, gian lận hoặc mua bán.
01Nạn nhân chạy tệp đính kèm, bộ cài đặt, phần mềm bẻ khóa hoặc payload độc hại được phát tán qua lừa đảo hay một kênh đã bị xâm nhập.
02Mã độc liệt kê các ứng dụng được hỗ trợ, trích xuất dữ liệu đã chọn và chuẩn bị một gói có cấu trúc để đưa ra ngoài.
03Kẻ vận hành nhận dữ liệu bị đánh cắp rồi có thể sử dụng hoặc bán lại. Một quan sát trong quá khứ không chứng minh thông tin đăng nhập vẫn còn hợp lệ hiện nay.
Ảnh chụp nghiên cứu đã tuyển chọn
Chọn một dòng để tải hồ sơ công khai đã tuyển chọn, gồm các ánh xạ mục tiêu và ATT&CK có cấu trúc.
192 mục trong danh mục
Danh mục này gồm các mục mà chuyên gia CyStack đã theo dõi hoặc ghi nhận trong quá trình xử lý tập dữ liệu lộ lọt và nghiên cứu tình báo mối đe dọa. Một mục có thể đại diện cho họ, biến thể, gói dữ liệu, thông báo, stub hoặc định dạng log hay panel quan sát được; điều này không có nghĩa CyStack là đơn vị phát hiện ban đầu mọi mối đe dọa được đề cập.
| Mục | Mục tiêu thường gặp | ATT&CK | Nhãn liên quan |
|---|---|---|---|
Mục tiêu thường gặp4 | ATT&CK5 | Nhãn liên quan0 | |
Mục tiêu thường gặp3 | ATT&CK5 | Nhãn liên quan0 | |
Mục tiêu thường gặp4 | ATT&CK5 | Nhãn liên quan0 | |
Mục tiêu thường gặp6 | ATT&CK7 | Nhãn liên quan5 | |
Mục tiêu thường gặp3 | ATT&CK5 | Nhãn liên quan0 | |
Mục tiêu thường gặp8 | ATT&CK8 | Nhãn liên quan2 | |
Mục tiêu thường gặp4 | ATT&CK8 | Nhãn liên quan1 | |
Mục tiêu thường gặp7 | ATT&CK9 | Nhãn liên quan2 | |
Mục tiêu thường gặp7 | ATT&CK7 | Nhãn liên quan1 | |
Mục tiêu thường gặp0 | ATT&CK5 | Nhãn liên quan0 | |
Mục tiêu thường gặp0 | ATT&CK3 | Nhãn liên quan0 | |
Mục tiêu thường gặp0 | ATT&CK5 | Nhãn liên quan0 | |
Mục tiêu thường gặp6 | ATT&CK6 | Nhãn liên quan0 | |
Mục tiêu thường gặp4 | ATT&CK5 | Nhãn liên quan3 | |
Mục tiêu thường gặp3 | ATT&CK5 | Nhãn liên quan1 | |
Mục tiêu thường gặp2 | ATT&CK6 | Nhãn liên quan5 | |
Mục tiêu thường gặp1 | ATT&CK4 | Nhãn liên quan3 | |
Mục tiêu thường gặp3 | ATT&CK3 | Nhãn liên quan2 | |
Mục tiêu thường gặp0 | ATT&CK5 | Nhãn liên quan4 | |
Mục tiêu thường gặp1 | ATT&CK2 | Nhãn liên quan3 | |
Mục tiêu thường gặp3 | ATT&CK4 | Nhãn liên quan0 | |
Mục tiêu thường gặp0 | ATT&CK5 | Nhãn liên quan2 | |
Mục tiêu thường gặp3 | ATT&CK3 | Nhãn liên quan3 | |
Mục tiêu thường gặp3 | ATT&CK5 | Nhãn liên quan1 |
Đây là ảnh chụp nghiên cứu đã tuyển chọn, không đầy đủ và không phải danh sách trực tiếp của mọi chiến dịch đang hoạt động. Nhãn parser hoặc tên mục do CyStack đặt không phải là quy kết chắc chắn cho một họ mã độc; mục danh mục có thể bao quát biến thể, gói dữ liệu, thông báo, stub hoặc định dạng log và panel quan sát được. Kỹ thuật có thể thay đổi theo thời gian, và việc không có một mục không chứng minh mối đe dọa đó không tồn tại. Hãy xác minh các quyết định quan trọng bằng dữ liệu giám sát hiện tại và phân tích chuyên môn.
Hướng dẫn cho đội ngũ phòng thủ
Info stealer được tạo ra để biến dữ liệu trên thiết bị bị nhiễm thành quyền truy cập có thể tái sử dụng. Phạm vi thu thập tùy thuộc từng họ và phiên bản, nhưng đội ngũ phòng thủ thường cần điều tra dữ liệu trình duyệt, bí mật ứng dụng, tài sản tài chính và thông tin thiết bị.
Tên đăng nhập, mật khẩu đã lưu, dữ liệu tự động điền, cookie và thông tin phiên đang hoạt động có thể làm lộ tài khoản cá nhân lẫn doanh nghiệp. Việc chỉ đổi mật khẩu chưa chắc đã vô hiệu hóa một phiên bị đánh cắp.
Tùy khả năng, stealer có thể tìm dữ liệu ví tiền mã hóa, token của ứng dụng nhắn tin hoặc trò chơi, thông tin VPN và FTP, một số tệp nhất định, ảnh chụp màn hình hoặc dữ liệu clipboard.
Thiết bị cá nhân hoặc không được quản lý vẫn có thể làm lộ email doanh nghiệp, phiên dịch vụ đám mây và thông tin truy cập từ xa, dẫn đến nguy cơ chiếm tài khoản và xâm nhập tiếp diễn.
Hãy coi thiết bị bị lộ và mọi tài khoản liên quan là phạm vi cần điều tra, không chỉ là một tác vụ đổi mật khẩu. Cô lập và kiểm tra thiết bị, thu hồi các phiên đang hoạt động, đặt lại thông tin đăng nhập từ hệ thống sạch đã xác minh, xoay vòng token hoặc khóa đã lộ, rà soát hoạt động xác thực và theo dõi truy cập tiếp diễn. Dữ liệu lộ lọt trong quá khứ là đầu mối điều tra; cần xác minh tác động hiện tại bằng dữ liệu từ thiết bị đầu cuối và hệ thống định danh.
Biến tình báo thành hành động
CyStack Intel giúp đội ngũ bảo mật điều tra thông tin đăng nhập bị lộ và các quan sát info-stealer liên quan đến tổ chức.