1. Infostealer malware biedt een minder opvallende methode voor criminelen om toegang te krijgen tot cloudomgevingen van bedrijven.
2. De malware infecteert een apparaat van een ontwikkelaar of werknemer en steelt inloggegevens, API-sleutels en actieve sessies die de organisatie al vertrouwt.
3. De initiële infectie kan plaatsvinden via phishing, misleidende downloads of een geïnfecteerde software-afhankelijkheid. Aanvallers kunnen legitieme Windows-tools misbruiken en gaming-gerelateerde bestanden trojaniseren.
4. Eenmaal actief, verzamelt de malware snel browsergegevens en lokale ontwikkelaarsgeheimen.
5. Deze gestolen toegang kan vervolgens worden verkocht aan andere criminelen. Malware-as-a-service operators distribueren de stealers, terwijl initiële-toegangs makelaars de gestolen logs sorteren, waardevolle accounts valideren en deze opnieuw verkopen.
6. Een enkele onvoorzichtige download kan na infectie leiden tot een cloudincident.
7. Deze campagnes stellen steeds vaker cloud-, code- en AI-omgevingen bloot aan risico's.
8. Een geldig token kan toegang geven tot cloudconsoles, codeopslagplaatsen, build-pipelines en AI-services, wat kan leiden tot datalekken of hogere kosten. Gestolen repository tokens, SSH-sleutels of sessies van broncodebeheerplatforms kunnen privécode, CI/CD-variabelen en implementatie-instellingen blootleggen. GitHub-tokens waren goed voor ongeveer 10 procent van de gestolen secrets.
9. Aanvallen op AI-platforms maken 5 procent uit van de gestolen secrets. Gestolen sleutels van AI-platforms kunnen services verbruiken ten koste van het slachtoffer, en gestolen sessies kunnen interne chatgeschiedenissen blootleggen.
10. Secrets gerelateerd aan AWS en Google Cloud vertegenwoordigden respectievelijk 46 procent en 13 procent van de gecompromitteerde secrets. AWS-toegangssleutels die zijn opgeslagen in configuratiebestanden van ontwikkelaars kunnen directe programmatische toegang bieden. Gecachede AWS SSO-tokens kunnen een aanvaller in staat stellen nieuwe tijdelijke inloggegevens te verkrijgen.
11. In Azure kunnen lokale CLI- en identiteitscaches toegangstokens of vernieuwingstokens, tenantinformatie en accounts onthullen.
12. Google Cloud-ontwikkelaarmachines zijn ook aantrekkelijk omdat command-line inloggegevens en service-account sleutelpaden duurzame toegang kunnen bieden tot waardevolle productieprojecten.
13. Aanvallers hoeven vaak geen multi-factor authenticatie te omzeilen, omdat een browser sessietoken wordt aangemaakt nadat een legitieme gebruiker is ingelogd. Als malware dit token steelt en een aanvaller het in een andere browser laadt, kan de service de aanvaller behandelen als de geauthenticeerde gebruiker. Langdurige inloggegevens vergroten deze mogelijkheid. Sterke multi-factor authenticatie blijft belangrijk, maar is onvoldoende wanneer een aanvaller een geldig sessie kan afspelen.
14. Persoonlijke of slecht beheerde apparaten van ontwikkelaars kunnen bevoorrechte zakelijke toegang bevatten zonder dezelfde bedrijfsbeschermingen.
15. Supply-chain stealers richten zich nu op buildservers en CI/CD-processen zonder te vertrouwen op phishing. Het vastzetten van afhankelijkheden en het controleren van build-time gedrag worden ondersteund door lessen uit de LiteLLM supply-chain blootstelling.
16. Lumma C2, RedLine en Vidar waren verantwoordelijk voor 85,7 procent van de gedetecteerde incidenten.
17. Een bevestigde infostealer-infectie moet worden behandeld als een identiteitsincident.
18. De aanbevolen acties bij een infectie zijn: het isoleren van het getroffen apparaat, het onderzoeken van gebruikte accounts, het intrekken van actieve sessies, en het roteren van wachtwoorden, API-sleutels, SSH-sleutels, cloudcredentials en repository tokens vanaf een schoon apparaat. Het is veiliger om getroffen eindpunten opnieuw op te bouwen vanaf schone bronnen dan om te veronderstellen dat malwareverwijdering ook gestolen toegang verwijdert.
19. Teams moeten cloud-, identiteits-, broncodebeheer- en CI/CD-logs controleren op onbekende sessies, nieuwe toegangssleutels, ongebruikelijke tokenactiviteit, wijzigingen in rollen en onverwachte repositories. Ze moeten ook monitoren op blootgestelde inloggegevens en sessies snel intrekken wanneer risicosignalen veranderen. Organisaties zouden apparaat-gebaseerde toegangscontroles moeten vereisen voor gevoelige services.
20. Preventie moet gericht zijn op het verminderen van de waarde van gegevens die op eindpunten beschikbaar zijn. Er wordt geadviseerd om kortstondige credentials en workloadidentiteit waar mogelijk te gebruiken. Secrets moeten worden beschermd met de keychain van het besturingssysteem of een beheerde kluis. Apparaten van ontwikkelaars moeten beheerd worden en permissies moeten nauwkeurig worden afgebakend.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!