Ukrainske myndigheder identificerede en mistænkt infostealer-operatør knyttet til tyveriet af 28.000 onlinekonti tilhørende kunder hos en Californien-baseret netbutik. Efterforskere oplyste, at malwaren stjal loginoplysninger, browsercookies og autentificeringsdata fra inficerede enheder.

Efterforskningen blev gennemført af ukrainsk cyberpoliti i samarbejde med amerikanske myndigheder. Myndighederne oplyste, at de stjålne konti senere blev brugt til svindel og uautoriserede køb.

Efterforskere sporede operationen

Myndighederne identificerede en 18-årig mistænkt fra Odesa, som angiveligt administrerede systemer brugt til at behandle og sælge stjålne kontodata.

Forskere oplyste, at angriberne indsamlede loginoplysninger, browsersessionscookies og autentificeringstokens fra inficerede enheder. De stjålne oplysninger blev senere distribueret gennem underjordiske cyberkriminelle kanaler.

Efterforskere koblede operationen til omkring 28.000 kompromitterede kundekonti hos den berørte onlineforhandler.

Kriminelle brugte kontiene til svindel

Myndighederne oplyste, at angriberne brugte tusindvis af de stjålne konti til uautoriserede køb.

Efterforskere vurderede, at omkring 5.800 konti aktivt blev misbrugt til svindeltransaktioner. Aktiviteten skal have medført økonomiske tab på flere hundrede tusinde dollars gennem svindel og chargebacks.

Forskere advarede om, at stjålne sessionscookies og autentificeringstokens kan gøre det muligt for angribere at omgå adgangskoder og i nogle tilfælde MFA-beskyttelse.

Sessionskapring er blevet stadig mere almindeligt i moderne infostealer-operationer. Angribere kan få adgang til allerede autentificerede konti uden nødvendigvis at kende brugernes adgangskoder.

Politiet beslaglagde enheder og infrastruktur

Ukrainsk cyberpoliti gennemførte ransagninger forbundet med efterforskningen. Politiet beslaglagde computere, mobile enheder, lagringsmedier og økonomiske beviser.

Myndighederne sikrede også infrastruktur, som angiveligt blev brugt til behandling af legitimationsoplysninger og salg af stjålne konti på undergrundsmarkeder.

Efterforskere oplyste, at de beslaglagte systemer indeholdt beviser knyttet til malwareoperationer, kryptovalutaaktivitet og platforme brugt til distribution af stjålne kontodata.

Embedsmænd bekræftede identifikationen af den mistænkte og beslaglæggelsen af bevismateriale, men offentliggjorde ingen formelle sigtelser på nuværende tidspunkt.

Infostealer-malware fortsætter med at vokse

Infostealer-malware er fortsat en af de hurtigst voksende trusler i cyberkriminalitetsmiljøet. Disse malwarefamilier stjæler adgangskoder, browsercookies, autentificeringstokens, økonomiske data og oplysninger fra kryptowallets på inficerede systemer.

Sikkerhedsforskere advarer fortsat om, at tyveri af browsersessioner skaber alvorlige risici. Angribere kan kapre aktive sessioner uden altid at behøve brugernes adgangskoder.

Moderne infostealer-operationer drives ofte gennem malware-as-a-service-økosystemer med udviklere, operatører og videresælgere.

Denne model har gjort storskala kampagner for tyveri af legitimationsoplysninger lettere at lancere og tjene penge på.

Stjålne legitimationsoplysninger bruges i større angreb

Forskere advarer om, at stjålne legitimationsoplysninger ofte bruges i yderligere kriminel aktivitet ud over kontosvindel.

Kompromitterede konti og sessionstokens optræder ofte i ransomwareangreb, business email compromise-operationer, økonomisk svindel og tyveri af kryptovaluta.

Telegram-kanaler og svindelmarkedspladser hjælper nu cyberkriminelle med hurtigt at distribuere stjålne kontodata.

Sikkerhedseksperter anbefaler, at organisationer overvåger mistænkelig loginaktivitet nøje. De anbefaler også at afslutte aktive sessioner straks efter mistanke om malwareeksponering.

Konklusion

Efterforskningen af den mistænkte infostealer-operatør viser den voksende skala af moderne operationer for tyveri af legitimationsoplysninger. Myndighederne koblede malwarekampagnen til 28.000 kompromitterede konti og omfattende svindelaktivitet.

Forskere advarer om, at infostealers fortsat udgør alvorlige risici for browsersessioner, autentificeringstokens og cloudforbundne konti.


0 svar til “Infostealer-operatør kobles til 28.000 stjålne konti”