据统计,2023 年感染数据窃取恶意软件的设备数量为 980 万台,比 2020 年同期增加了 7 倍新研究来自卡巴斯基数字足迹智能。然而,研究人员认为,真实数字可能高达 1600 万,因为 2023 年受感染设备的凭据可能要到今年晚些时候才会泄露到暗网上。
网络犯罪分子平均每台受感染设备窃取 50.9 个凭据,过去 5 年有 443,000 个网站的用户信息被泄露。
这些数据是从记录“信息窃取者”活动的日志文件中获取的。信息窃取者是一种恶意软件,可以从受感染的设备中秘密提取数据而不加密。这些日志文件“在地下市场活跃交易”,并由卡巴斯基监控,作为其数字风险保护服务的一部分。
卡巴斯基数字足迹情报专家谢尔盖·谢尔贝尔(Sergey Shcherbel)在一份新闻稿中表示:“泄露的凭证带来了重大威胁,使网络犯罪分子能够执行各种攻击,例如未经授权的盗窃访问、社会工程或冒充。”
为什么窃取数据的恶意软件案件数量不断增加?
信息窃取者更容易接近
根据 IBM 的一份报告,有一个信息窃取恶意软件增加了 266%2023年较上一年增长。它似乎也很有效,因为犯罪分子通过使用有效登录凭据获取访问权限的发生率上升了 71%。
人们普遍认为,信息窃取者的流行与企业数据价值的不断增加和恶意软件的可访问性不断增加有关。在另一项研究中,卡巴斯基数字足迹智能发现2015 年至 2022 年间,作为服务出售的恶意软件中有 24% 是信息窃取者,这使得业余网络犯罪分子可以利用另一个组织开发并通过暗网分发的信息窃取程序。
托管服务提供商 Redcentric 的网络安全产品经理 Luke Stevenson 在一封电子邮件中告诉 TechRepublic:“窃取恶意软件大大降低了潜在网络犯罪分子的进入门槛,使数据泄露变得更加容易。无论直接受害者的财务资源如何,泄露的数据都具有直接价值,并且可以在各种非法犯罪论坛上快速出售。
“该恶意软件相对容易编译和部署,初学者可以访问源代码。与拥有自己的商业生态系统的勒索软件不同,那些运营信息窃取者的管理成本通常要低得多。”
网络安全公司 Optiv 威胁情报负责人 Aamil Karimi 在一封电子邮件中告诉 TechRepublic,“从 2019 年开始,引入网络犯罪生态系统的新型窃取恶意软件显着增加,其中包括 RedLine、Lumma 和 Raccoon 等非常流行的病毒株。其中一些窃取恶意软件变体已用于勒索软件操作,这些变体在过去几年中表现出增加的活动。这些变体非常便宜,而且已被证明有效,因此有动力吸引更多潜在犯罪分子加入这些恶意软件即服务操作和附属程序。”
此外,发布被盗凭据的“专用泄露站点”的激增为信息窃取者提供了更多目标。据统计,此类性质的网站越活跃,数量增长了 83%Group-IB 的 2022/2023 年高科技犯罪趋势报告- 公司设备受到损害的风险越高。 Group-IB 的研究揭示了 2023 年将数据上传到泄露网站的公司数量增加了 74%比上一年。
供应链变得更加复杂和脆弱
数据窃取恶意软件案例不断增加的另一个原因是供应链。第三方供应商通常有权访问内部数据或使用链接系统,并且可能提供更容易的入口点来获取属于目标组织的机密数据。
麻省理工学院 IT 教授兼网络安全研究员 Stuart Madnick 博士在哈佛商业评论”,“大多数公司都通过防火墙、更强的密码、多因素识别等措施加强了对其“前门”的网络保护。因此,攻击者寻求其他(有时更危险)的方式来获取它。通常,这意味着通过供应商的系统进入。
“大多数公司都依赖供应商来协助他们,从进行空调维护到提供软件,包括该软件的自动更新。为了提供这些服务,这些供应商需要轻松访问您公司的系统 - 我将其称为“侧门”。但是,这些供应商通常是网络安全资源有限的小公司。
“攻击者利用这些供应商系统中的漏洞。一旦他们对这些供应商系统有了一定的控制权,他们就可以使用侧门进入客户的系统。”
国际清算银行的研究表明全球供应链变得更长、更复杂,这增加了攻击者潜在入口点的数量。身份盗窃资源中心的一份报告发现,受供应链攻击影响的组织数量飙升逾2,600个百分点2018 年至 2023 年间。
恶意软件类型数量不断增加
Optiv 的高级恶意软件分析师 McKade Ivancic 表示,网络犯罪分子可用的恶意软件数量呈指数级增长,从而促进了更多的数据窃取攻击。他在一封电子邮件中告诉 TechRepublic,“窃取者系列恶意软件编写得越多,这些系列的代码库就会被窃取并重写为类似但略有不同的数据窃取程序。”
他补充道,“安全团队、产品、签名等无法像恶意软件那样呈指数级增长。在找到更持久的解决方案之前,‘好人’自然会因为数量庞大、复合增长、易于访问、缺乏执行以及通过不断增长的技术和软件投资而扩大攻击面而被超越。”
WFH 和 BYOD 模式更加普遍
Karimi 告诉 TechRepublic,“自 2020 年以来,在家工作和自带设备模式的增加也可能导致员工设备未得到集中或负责任管理的公司面临更大的风险。”
个人设备往往缺乏与公司提供的设备相同的安全措施,为想要部署数据窃取恶意软件的犯罪分子创造了更大的攻击面。微软 2023 年数字防御报告表示,2023 年高达 90% 的勒索软件攻击源自不受管理或自带设备。
网络犯罪分子会针对什么类型的凭证?
使用数据窃取恶意软件的攻击者经常瞄准的凭据是那些可能导致有价值的数据、金钱或特权访问的凭据。根据卡巴斯基的研究,这些详细信息可能包括企业电子邮件或内部系统的登录信息,以及社交媒体、网上银行或加密货币钱包。
看:
该公司的另一项研究发现2023 年,超过一半 (53%) 感染数据窃取恶意软件的设备是企业设备。这一结论是基于以下事实得出的:大多数装有 Windows 10 软件的受感染设备专门运行 Windows 10 企业版(图A)。

数据窃取恶意软件可以提取多少数据?
卡巴斯基数字足迹智能在本研究中分析的每个日志文件平均包含 1.85 个企业 Web 应用程序的帐户凭据,包括电子邮件、内部门户和客户数据处理系统。这意味着犯罪分子在感染一台设备后通常能够访问多个企业和个人帐户。
日志文件数据还显示,五分之一的员工会多次在其设备上重新打开恶意软件,从而使网络犯罪分子可以多次访问其数据,而无需重新感染。
谢尔贝尔在新闻稿中表示,“这可能表明了几个潜在的问题,包括员工意识不足、事件检测和响应措施无效、认为如果帐户被盗,更改密码就足够了,以及不愿调查该事件。”
网络犯罪分子如何处理被盗数据?
根据卡巴斯基数字足迹情报,威胁行为者将从受恶意软件感染的设备窃取的凭据用于多种目的。这些包括:
- 对其他方实施网络攻击。
- 在暗网或影子电报频道上将它们出售给其他人。
- 免费泄露它们以破坏组织或提高自己的声誉。
谢尔贝尔在新闻稿中表示,“带有登录凭据的日志文件在暗网的价值因数据的吸引力及其在暗网的销售方式而异。
“凭证可以通过定期上传的订阅服务、针对特定请求的所谓‘聚合器’进行销售,或者通过‘商店’专门向选定的买家出售最近获得的登录凭证。在这些商店中,价格通常为每个日志文件 10 美元。
“这突显了个人和公司——尤其是那些处理大型在线用户社区的公司——保持警惕是多么重要。”
企业如何保护自己免受数据窃取恶意软件的侵害?
为了防范数据窃取恶意软件,卡巴斯基数字足迹智能的研究人员提出了以下建议:
- 监控暗网市场是否存在与公司相关的受损帐户。
- 更改受感染帐户的密码并监控其是否存在可疑活动。
- 建议可能受感染的员工在所有设备上运行防病毒软件并删除任何恶意软件。
- 在公司设备上安装安全解决方案,提醒用户注意可疑网站或网络钓鱼电子邮件等危险。
TechRepublic 咨询了其他专家以获取更多建议。
加密和访问控制
网络安全公司 Guidepost Solutions 的董事总经理 Matthew Corwin 在一封电子邮件中告诉 TechRepublic:“静态和传输中的数据加密对于防止数据窃取和泄露攻击至关重要,但要使其有效,还需要围绕加密资产建立全面的深度防御安全架构。”
史蒂文森补充说,“通过密码管理器和多因素身份验证保护帐户安全”是保护帐户凭据免遭未经授权使用的重要基本步骤。
看:
风险评估
Corwin 告诉 TechRepublic,“定期安全和风险评估可以帮助识别组织安全状况中的具体弱点,这些弱点可能被使用数据窃取恶意软件的威胁行为者利用。”
教育
Karimi 告诉 TechRepublic,“开发更主动的风险管理方法需要对 IT 团队和安全管理员以及一般用户进行教育和提高认识。
“安全意识通常被吹捧为默认建议,但风险意识并非如此。它比单个在线安全意识培训模块更全面……建立流程来识别和跟踪您的环境所特有的最相关的威胁非常重要。”
他补充说,“起草、更新和执行网络活动的业务用例和用户策略”可以通过确保所有员工安全地处理他们的凭据来提供额外的安全保证。
