Înapoi la articole
Expunerea credențialelor și protecția împotriva infostealer-elor: cum te aperi de vectorul de atac #1
Darkfield
credentials
infostealer

Expunerea credențialelor și protecția împotriva infostealer-elor: cum te aperi de vectorul de atac #1

Cum alimentează credențialele furate și malware-ul infostealer majoritatea breșelor de date. Află despre sursele de expunere a credențialelor, familiile de infostealer, piețele de credențiale de pe dark web și cum să construiești un program de monitorizare a credențialelor care detectează conturile compromise înainte ca atacatorii să le exploateze.

11 min de citit
darkfield.orizon.one/scan
Scanner în 7 faze
TOR-SECURIZAT
example.com
Se scanează
Pipeline de scanare
Bază date ransomware3 găsite
Intel de credențiale12 găsite
Index dark web8 găsite
Crawl multi-sursă
67%
Căutare țintităÎn așteptare
Scraping în profunzimeÎn așteptare
Raport AIÎn așteptare
Evaluare de risc
HIGH
72/100

Credențialele furate sunt cel mai frecvent vector de atac din breșele de date. Potrivit raportului IBM Cost of a Data Breach 2024, 16% din toate breșele încep cu credențiale compromise, cu un cost mediu de 4,81 milioane de dolari per incident. Aceste breșe sunt și cele care durează cel mai mult să fie detectate -- o medie de 292 de zile de la compromitere până la izolare. Motivul este simplu: atunci când un atacator se autentifică cu credențiale valide, ocolește orice apărare perimetrală și apare ca un utilizator legitim. Să înțelegi unde sunt expuse credențialele, cum ajung pe dark web și cum să detectezi conturile compromise înainte să fie exploatate este acum o cerință fundamentală de securitate.

Concluzii cheie
  • Credențialele furate cauzează 16% din toate breșele, cu un cost mediu de 4,81 milioane de dolari și 292 de zile până la detectare.
  • Malware-ul infostealer recoltează credențiale, cookie-uri și token-uri de sesiune direct de pe dispozitivele infectate -- chiar și conturile protejate cu MFA sunt vulnerabile atunci când cookie-urile de sesiune sunt furate.
  • Există trei surse principale de expunere a credențialelor: breșe de date la scară largă (HIBP), loguri de infostealer (Hudson Rock) și dump-uri de pe forumuri/site-uri paste de pe dark web (IntelX).
  • O singură credențială compromisă a unui angajat poate oferi accesul inițial pentru un atac ransomware care costă milioane.
  • Monitorizarea eficientă a credențialelor presupune verificarea continuă a tuturor celor trei surse, nu doar audituri periodice ale parolelor.

Cum ajung credențialele pe dark web

Credențialele ajung pe piețele de pe dark web prin trei canale principale, fiecare cu caracteristici și profiluri de risc diferite:

1. Breșe de date la scară largă

Când un serviciu este spart, baza sa de date de utilizatori -- care conține adesea adrese de email și parole în hash -- este exfiltrată și, în cele din urmă, distribuită. Breșe majore precum LinkedIn (700 de milioane de înregistrări), Yahoo (3 miliarde de înregistrări) și Collection #1-5 (2,2 miliarde de combinații unice email/parolă) au creat baze de date uriașe de credențiale, folosite și acum activ pentru atacuri de credential stuffing. Have I Been Pwned (HIBP) catalogă peste 14 miliarde de conturi compromise provenite din peste 800 de breșe cunoscute.

Riscul breșelor istorice este amplificat de reutilizarea parolelor. Studiile arată constant că 65% dintre utilizatori refolosesc parolele pe mai multe servicii. O credențială dintr-o breșă din 2018 poate funcționa și în 2026 împotriva unui VPN corporativ, dacă angajatul nu și-a schimbat niciodată parola.

2. Malware infostealer

Infostealer-ele reprezintă amenințarea la adresa credențialelor care este cea mai periculoasă și cu cea mai rapidă creștere. Spre deosebire de breșele de date, care expun credențiale de la un singur serviciu compromis, infostealer-ele recoltează tot ce este stocat pe dispozitivul infectat: parole salvate în browser, cookie-uri de sesiune, date de completare automată, portofele de criptomonede și token-uri de autentificare. O singură infecție poate produce zeci de perechi de credențiale, atât pentru conturi corporative, cât și personale.

Cele mai active familii de infostealer în 2026 includ:

Familie de infostealerMetodă de distribuțieCe furăAmploare
RedLineMalvertising, software crăpatParole din browser, cookie-uri, portofele crypto, info sistemMilioane de infecții la nivel global
RaccoonEmailuri de phishing, exploit kit-uriDate de browser, clienți de email, credențiale FTP, token-uri DiscordMaaS pe bază de abonament (200$/lună)
VidarSoftware crăpat, malspamDate de browser, token-uri 2FA, portofele crypto, documenteFrecvent asociat cu livrarea de ransomware
LummaC2Otrăvire SEO, actualizări falseCredențiale din browser, crypto, token-uri de autentificareÎn creștere rapidă, evaziune avansată
StealcDescărcări drive-by, loadereDate de browser, aplicații de mesagerie, configurații VPNIntrare mai recentă, adopție în creștere

Ceea ce face infostealer-ele deosebit de periculoase este furtul cookie-urilor de sesiune. Chiar și atunci când un cont este protejat cu autentificare multifactor, un cookie de sesiune furat le permite atacatorilor să ocolească complet MFA -- importă cookie-ul în browserul lor și reiau sesiunea autentificată ca și cum ar fi utilizatorul legitim. Această tehnică a fost folosită în compromiteri de mare profil ale unor mari companii de tehnologie.

3. Forumuri de pe dark web și site-uri paste

Credențialele sunt partajate, vândute și tranzacționate pe forumuri de pe dark web, canale de Telegram și site-uri paste. Brokerii de acces inițial publică "liste combo" de credențiale -- fișiere care conțin mii de perechi email:parolă -- pe forumuri precum BreachForums și XSS. Acestea sunt evaluate în funcție de prospețime (cât de recent au fost recoltate), specificitate (colectare țintită vs. colectare în masă) și rata de validare (ce procent din credențiale sunt încă active).

Prețurile pentru credențialele de rețea corporativă variază dramatic în funcție de țintă: accesul la VPN-ul unei companii mici s-ar putea vinde cu 500 de dolari, în timp ce credențialele unei companii din Fortune 500 pot ajunge la 20.000-50.000 de dolari. Această piață alimentează direct economia ransomware -- brokerii de acces inițial sunt lanțul de aprovizionare pentru afiliații de ransomware.

Stack-ul de intelligence pe credențiale

Monitorizarea eficientă a credențialelor necesită date din mai multe surse, pentru că nicio sursă singură nu oferă acoperire completă:

SursăCe acoperăPuncte forteLimitări
Have I Been Pwned (HIBP)800+ breșe de date cunoscute, 14B+ conturiBază de date completă de breșe, căutare la nivel de domeniu, acces APIAcoperă doar breșele cunoscute; fără date de infostealer
Hudson RockLoguri de infostealer de pe dispozitive infectateCredențiale de angajați + utilizatori, date despre furtul cookie-urilor, context de dispozitivConcentrat pe familiile de infostealer; nu pe breșele tradiționale
IntelXDate istorice de pe dark web, site-uri paste, dump-uri de pe forumuriArhivă istorică profundă, perechi complete de credențiale, acces la date brutePoate include date mai vechi; necesită filtrare în funcție de context

Combinarea acestor trei surse oferă intelligence stratificat pe credențiale: HIBP surprinde expunerea amplă din breșe, Hudson Rock identifică compromiterile active de infostealer cu context la nivel de dispozitiv, iar IntelX scoate la iveală credențiale de pe forumuri de pe dark web și site-uri paste care s-ar putea să nu apară în niciuna dintre celelalte două surse.

Cuantificarea riscului legat de credențiale

Nu toate expunerile de credențiale sunt egale. Un cadru pentru scorarea riscului legat de credențiale ar trebui să ia în calcul mai mulți factori:

Scorarea gravității breșelor

  • Numărul de breșe per domeniu: fiecare breșă suplimentară pentru un domeniu crește probabilitatea ca cel puțin unele credențiale să fie încă valide. Două puncte per breșă, până la maximum 8.
  • Amploarea breșei: breșele masive (1M+ înregistrări) primesc un bonus de 4 puncte, din cauza probabilității mai mari ca credențialele să fie valide și a distribuției mai largi a datelor furate. Breșele mari (100K+) primesc 2 puncte.
  • Cât de recentă este breșa: o breșă din ultimele 12 luni primește 3 puncte suplimentare, pentru că este cel mai probabil ca credențialele expuse să fie încă active.

Scorarea infostealer

  • Credențiale de angajați: până la 6 puncte, în funcție de numărul de dispozitive de angajați compromise (scalare logaritmică). Infostealer-ele de pe dispozitivele angajaților reprezintă cel mai mare risc, pentru că oferă acces direct la resursele corporative.
  • Credențiale de utilizatori: până la 3 puncte pentru expunerea credențialelor clienților/utilizatorilor. Risc mai puțin imediat, dar relevant pentru servicii și portaluri.
  • Expunere prin terți: 2 puncte pentru expunerea credențialelor în lanțul de aprovizionare -- când credențialele tale apar în infecția de infostealer a unui partener.

Ce îți spune scorul

Un scor compozit de expunere a credențialelor (0-25 într-un model general de risc de 100 de puncte) permite prioritizarea. Organizațiile cu scoruri peste 15 au de obicei infecții active de infostealer sau o expunere foarte recentă dintr-o breșă la scară largă și ar trebui să trateze remedierea credențialelor drept urgentă. Scorurile între 8 și 15 indică o expunere istorică semnificativă, care necesită resetări sistematice ale parolelor și impunerea MFA. Scorurile sub 8 reprezintă expunerea de bază, comună majorității organizațiilor.

Construirea unui program de monitorizare a credențialelor

Un program eficient de monitorizare a credențialelor integrează detectarea cu răspunsul:

1. Monitorizarea continuă a domeniilor

Înregistrează toate domeniile de email ale organizației pentru monitorizare continuă în HIBP, Hudson Rock și IntelX. Aceasta ar trebui să includă domeniile principale, domeniile filialelor și orice domeniu folosit pentru testare sau dezvoltare -- atacatorii vizează mediile de test, care au adesea controale mai slabe.

2. Triajul și clasificarea alertelor

Nu orice credențială expusă necesită același răspuns. Clasifică rezultatele în funcție de gravitate:

Tip de rezultatGravitateAcțiune necesarăTermen
Infecție activă de infostealer (dispozitiv de angajat)CriticIzolează dispozitivul, revocă toate sesiunile, forțează resetarea credențialelor pe TOATE serviciileImediat
Dump recent de credențiale (< 30 de zile)RidicatForțează resetarea parolei, activează MFA, verifică logurile de acces pentru activitate suspectăÎn 4 ore
Expunere dintr-o breșă recentă (< 12 luni)MediuSolicită schimbarea parolei, impune MFA dacă nu este deja activÎn 24 de ore
Breșă istorică (> 12 luni)ScăzutInclude în următorul ciclu de rotație a parolelor, verifică starea MFAÎn 1 săptămână
Expunere prin terți/lanț de aprovizionareMediuEvaluează riscul credențialelor partajate, contactează partenerul, verifică cheile APIÎn 48 de ore

3. Integrarea răspunsului automatizat

Integrează monitorizarea credențialelor cu identity provider-ul tău pentru a automatiza acțiunile de răspuns. Când este detectată o credențială compromisă, sistemul ar trebui să declanșeze automat o solicitare de resetare a parolei la următoarea autentificare, să marcheze contul pentru o provocare MFA suplimentară și să genereze un incident de securitate pentru ca SOC-ul să investigheze compromiterea la nivel de dispozitiv.

4. Impunerea igienei parolelor

Monitorizarea credențialelor scoate la lumină consecințele practicilor slabe legate de parole. Folosește rezultatele pentru a justifica și impune politici de parole: parole de minimum 12 caractere, MFA obligatoriu pentru toate aplicațiile corporative, implementarea unui password manager și interzicerea reutilizării parolelor (verificată prin comparare cu baze de date de breșe cunoscute în momentul creării parolei).

Lanțul de aprovizionare al infostealer-elor

Înțelegerea modului în care datele de infostealer curg de la infecție la exploatare arată urgența monitorizării:

  1. Infecție: un angajat descarcă software crăpat, dă clic pe o reclamă malițioasă sau deschide un atașament de phishing. Infostealer-ul rulează în tăcere, recoltând toate credențialele și cookie-urile stocate în câteva secunde.
  2. Exfiltrare: datele furate sunt trimise către serverul de comandă și control al atacatorului, organizate pe victimă și pe tip de date.
  3. Listare pe piață: în câteva ore, datele apar pe piețele de credențiale -- fie ca "loguri" individuale, fie grupate cu alte victime. Un singur log (un dispozitiv infectat) se vinde cu 5-50 de dolari, în funcție de valoarea credențialelor găsite.
  4. Achiziție și exploatare: un afiliat de ransomware sau un broker de acces inițial cumpără logul, identifică credențialele corporative și le folosește pentru acces în rețea. Timpul total de la infecție până la compromiterea rețelei corporative poate fi sub 24 de ore.

Acest flux înseamnă că o singură greșeală a unui angajat -- descărcarea unui editor PDF crăpat sau clicul pe un Google Ad malițios -- poate duce direct la un atac ransomware. Monitorizarea credențialelor întrerupe acest lanț detectând credențialele compromise înainte să fie transformate în armă.

Expunerea credențialelor și NIS2

NIS2 nu menționează explicit monitorizarea credențialelor, dar cerințele directivei o impun implicit. Articolul 21(2)(j) cere organizațiilor să implementeze "securitatea resurselor umane" și "politici de control al accesului." Monitorizarea credențialelor compromise este o implementare directă a securității controlului accesului. Articolul 21(2)(e) cere "gestionarea și divulgarea vulnerabilităților" -- credențialele compromise reprezintă o vulnerabilitate în stratul de autentificare, care trebuie detectată și remediată.

În plus, termenele NIS2 de raportare a incidentelor (avertizare timpurie în 24 de ore, notificare în 72 de ore) pot fi respectate doar atunci când detectarea breșelor este automatizată. Monitorizarea credențialelor oferă capacitatea de detectare automatizată care face posibilă raportarea la timp.

Dincolo de parole: viitorul securității credențialelor

Peisajul amenințărilor la adresa credențialelor evoluează în trei direcții. În primul rând, furtul token-urilor de sesiune ocolește tot mai des MFA, împingând organizațiile către metode de autentificare rezistente la phishing, precum cheile hardware FIDO2/WebAuthn. În al doilea rând, expunerea cheilor API și a conturilor de serviciu este în creștere pe măsură ce organizațiile adoptă mai multe servicii cloud -- monitorizarea trebuie să se extindă dincolo de credențialele umane, către identitățile de mașină. În al treilea rând, validarea credențialelor în timp real devine o practică standard, în care fiecare eveniment de autentificare este verificat față de baze de date de credențiale compromise cunoscute înainte de a acorda accesul.

Organizațiile care implementează astăzi monitorizarea continuă a credențialelor construiesc fundația pentru aceste apărări emergente. Capacitatea de a detecta și de a răspunde la compromiterea credențialelor în ore, nu în luni, este cea mai importantă îmbunătățire pe care majoritatea organizațiilor o pot aduce posturii lor de securitate.

darkfield.orizon.one/forensic
Analiză forensică
IZOLAT
sample_leak_data.tar.gz
2.4 GB | SHA256: a3f7c9d2e1b...
Verificat
Pipeline de analiză
Descărcare Tor
Identificare fișier
Extragere sigură
Detectare PII
58%
Clasificare dateÎn așteptare
RaportÎn așteptare
0
Fișiere
0
Credențiale
0
E-mailuri
0
Carduri
0
IP-uri
Principalele domenii de e-mail
0
gmail.com
35%
company.com
24%
outlook.com
18%
yahoo.com
12%
other
11%

Discover your dark web exposure

Request a free threat assessment for your organization.

credentials
infostealer
hibp
dark-web
darkfield
data-breach
mfa