Hızlı cevap: Infostealer (bilgi çalan zararlı), bulaştığı cihazdaki tarayıcı parolalarını, oturum çerezlerini, kimlik doğrulama belirteçlerini (token), kripto cüzdanlarını ve otomatik doldurma verilerini toplayıp saldırgana gönderen bir zararlı yazılım türüdür. En tehlikeli yönü çalınan oturum çerezidir. Çerez zaten doğrulanmış bir oturumu temsil ettiği için, saldırgan bu çerezi kullanarak parolayı ve çok faktörlü doğrulamayı (MFA) yeniden sormadan hesaba girebilir.

Infostealer nasıl çalışır?

Infostealer çoğu zaman gürültüsüz çalışır. Amacı fidye yazılımı gibi dikkat çekmek değil, sessizce veri toplayıp cihazdan ayrılmaktır. Tipik bir infostealer bulaştığı anda şunları hedefler:

  • Tarayıcıya kayıtlı kullanıcı adı ve parolalar
  • Aktif oturum çerezleri ve kimlik doğrulama belirteçleri
  • Otomatik doldurma verileri, kredi kartı bilgileri
  • Kripto para cüzdanı dosyaları ve anahtarları
  • Masaüstündeki belgeler, ekran görüntüsü, sistem bilgisi

Toplanan bu veri paketi (log) genellikle yeraltı pazarlarında satılır. Böylece ilk bulaşmayı yapan grup ile hesabı asıl kötüye kullanan grup farklı olabilir. Bu ayrım, saldırının neden bulaşmadan haftalar sonra fark edildiğini açıklar.

Oturum çerezi hırsızlığı MFA'yı neden atlatır?

Çok faktörlü doğrulama parolaya ek bir kanıt ister. Ancak bu kontrol yalnızca oturum açarken yapılır. Doğrulama tamamlandıktan sonra sunucu, tarayıcıya bir oturum çerezi verir. Bu çerez "bu kullanıcı zaten doğrulandı" anlamına gelir.

Infostealer işte bu çerezi çalar. Saldırgan çalınan çerezi kendi tarayıcısına yerleştirdiğinde, sunucu onu doğrulanmış oturumun devamı olarak görür. Parola sorulmaz, MFA sorulmaz. Bu tekniğe "pass-the-cookie" denir ve MITRE ATT&CK çerçevesinde web oturum çerezi ile alternatif kimlik doğrulama materyali kullanımı olarak sınıflandırılır.

Sonuç önemlidir. Güçlü bir parola ve MFA, oltalama ve kaba kuvvet saldırılarına karşı etkilidir. Ancak cihaz zaten infostealer ile ele geçirildiyse, saldırgan kimlik doğrulama adımını tümüyle atlar. Bu yüzden infostealer savunması yalnızca parola politikasıyla çözülmez.

Belirtiler ve bulaşma yolları

Infostealer genelde kullanıcının kendi eliyle çalıştırdığı bir dosyayla bulaşır. En yaygın yollar şunlardır:

Bulaşma yolu Örnek senaryo
Sahte veya kırık lisanslı yazılım Ücretsiz sürüm arayan kullanıcının indirdiği crack veya keygen
Kötü amaçlı reklam (malvertising) Arama sonucunda üstte çıkan sahte indirme sayfası
Oltalama eki Fatura, kargo ya da özgeçmiş görünümlü sıkıştırılmış dosya
Sahte güncelleme Tarayıcı ya da video oynatıcı güncellemesi taklidi
Truva atı eklenti Zararlı kod içeren tarayıcı eklentisi

Bulaşma sonrası belirtiler çoğu zaman siliktir. Tanıdık olmayan konumlardan gelen oturum açma bildirimleri, hesap ayarlarında beklenmeyen değişiklikler, gönderilmemiş e-postaların gönderilmiş görünmesi ve MFA istemeden gerçekleşen erişimler dikkat edilmesi gereken işaretlerdir.

Bulaşınca ilk 24 saat

Bir cihazda infostealer bulaştığından şüpheleniyorsanız, yalnızca parola değiştirmek yeterli değildir. Çalınan çerez hâlâ geçerliyse, parolayı değiştirseniz bile saldırgan oturumda kalabilir. Doğru sıralama şudur:

  1. Etkilenen cihazı ağdan izole edin ve imajını alın (adli inceleme için delili koruyun).
  2. İlgili hesaplarda tüm aktif oturumları sonlandırın, yani belirteçleri geçersiz kılın (revoke). Bu adım çerez hırsızlığında en kritik olanıdır.
  3. Parolaları temiz bir cihazdan sıfırlayın.
  4. Yönetici ve tek oturum açma (SSO) hesaplarına öncelik verin.
  5. Günlükleri (log) inceleyip saldırganın hangi hesaplara ve verilere eriştiğini belirleyin.

Korunma katmanları

Infostealer'a karşı savunma tek bir üründe değil, katmanlı bir yaklaşımdadır.

Katman Önlem
Cihaz EDR/MDR ile davranış tabanlı tespit, yazılım beyaz listesi
Kimlik Kısa oturum ömrü, cihaz bağlı oturum, riskli oturum sonlandırma
Kullanıcı Sahte yazılım ve kırık lisans farkındalığı, oltalama eğitimi
Tarayıcı Kurumsal profil, gereksiz eklenti yasağı
İzleme Sızıntı ve dark web takibi ile çalınan kimlik bilgisi tespiti

KAOS ve DSET yaklaşımı

DSET, infostealer şüphesi olan cihazlarda dijital adli inceleme (DFIR) yürütür. Zararlının hangi verilere eriştiğini, hangi oturumların çalındığını ve saldırganın sonraki adımlarını günlükler üzerinden belirleriz. Geliştirdiğimiz KAOS güvenlik motoru, kurumsal saldırı yüzeyi taramasında sızmış kimlik bilgilerini ve zayıf oturum yönetimini raporlar. Amacımız abartılı tehdit anlatısı değil, kanıta dayalı müdahaledir.

Bağlantılı okumalar: dosyasız zararlı yazılım ve LOLBins, sızan parolalar ve credential stuffing, parola yöneticisi kullanımı, Windows olay günlüğü adli analizi, dark web ve veri sızıntısı izleme.

Sık sorulan sorular

Infostealer MFA'yı gerçekten atlatır mı? Evet, dolaylı olarak. Infostealer parolayı ve MFA'yı kırmaz, doğrulama tamamlandıktan sonra üretilen oturum çerezini çalar. Bu çerez zaten doğrulanmış oturumu temsil ettiği için, saldırgan onu kullanarak yeniden parola ve MFA sorulmadan giriş yapar. Savunma için oturumları geçersiz kılmak (token revoke) parola değiştirmekten daha önceliklidir.

Cihazımda infostealer olduğunu nasıl anlarım? Kesin teşhis genelde adli inceleme gerektirir, çünkü infostealer sessiz çalışır. Uyarı işaretleri tanımadığınız konumlardan oturum açma bildirimleri, hesap ayarlarında beklenmeyen değişiklikler ve sizin başlatmadığınız erişimlerdir. Şüphe varsa cihazı izole edip inceleme yaptırmak en güvenli yoldur.

Parolamı değiştirdim, yeterli mi? Tek başına yeterli olmayabilir. Saldırganın elinde geçerli bir oturum çerezi varsa, parolayı değiştirseniz bile o çerezle oturumda kalabilir. Bu yüzden önce tüm aktif oturumları sonlandırmak, ardından temiz bir cihazdan parolayı sıfırlamak gerekir.

Kaynaklar

Infostealer şüphesi olan bir olayda adli inceleme ve müdahale için Ankara Hacettepe Teknokent'teki ekibimizle görüşebilirsiniz. DSET ile iletişime geçin.