Stealer log nedir?
Infostealer zararlıları neyi çalar, stealer log arşivleri nasıl paketlenip dağıtılır, bir log dosyasının içinde tam olarak ne bulunur ve bu veri neden kurumsal hesap ele geçirmenin birinci girdisi.
Stealer log nedir?
Stealer log, bir bilgi hırsızı zararlının (infostealer) bulaştığı cihazdan çalıp saldırgana ilettiği veri paketidir. Tek bir bulaşma, tek bir arşiv dosyası üretir: içinde o cihazdaki tarayıcılara kaydedilmiş tüm şifreler, oturum çerezleri, otomatik doldurma verisi, kripto cüzdan dosyaları ve cihazın kimlik bilgileri bulunur.
Klasik veri ihlalinden farkı önemli. Bir ihlalde tek bir servisin kullanıcı veritabanı sızar ve şifreler genelde hash’lidir. Stealer log’unda ise tek bir kişinin onlarca servise ait şifresi açık metin hâlinde bulunur — çünkü veri, hash’lenmeden önce tarayıcıdan alınmıştır.
Bir log dosyasının içinde ne var?
Aileden aileye değişmekle birlikte tipik bir arşivin iskeleti şudur:
- Şifre dosyası. URL, kullanıcı adı ve şifre üçlüleri; genellikle düz metin satırlar hâlinde. Kurumsal maruziyetin ana kaynağı.
- Çerezler. Aktif oturum çerezleri. Bunlar şifreden daha tehlikelidir: geçerli bir oturum çerezi çok faktörlü doğrulamayı tamamen atlar.
- Cihaz bilgisi. İşletim sistemi, donanım, ülke, IP, kurulu programlar, bazen ekran görüntüsü. Bulaşmanın kurumsal bir cihazda mı olduğunu anlamayı sağlar.
- Otomatik doldurma verisi. Adres, telefon, bazen kart bilgisi.
- Cüzdan ve uygulama dosyaları. Kripto cüzdanları, mesajlaşma oturumları, VPN yapılandırmaları.
Bu veri nasıl yayılıyor?
Stealer ekosistemi bir hizmet zinciri gibi çalışır ve bu zincirin her halkası veriyi yeniden dağıtır:
- Bulaşma. Korsan yazılım, sahte kurulum dosyası, kötü amaçlı reklam veya hedefli e-posta yoluyla zararlı cihaza girer.
- Toplama. Zararlı, cihazdaki verileri toplar ve komuta sunucusuna gönderir. Süreç genellikle saniyeler sürer ve zararlı kendini silebilir.
- Paketleme. Log’lar operatör tarafından toplu arşivlere paketlenir.
- Satış ve yeniden dağıtım. Arşivler kapalı kanallarda satılır, sonra kırpılarak ücretsiz olarak yeniden yayınlanır. Aynı kayıt aylar boyunca farklı paketlerde dolaşır.
- Kullanım. İlk erişim brokerları bu veriden çalışan kurumsal erişimler çıkarır ve fidye yazılımı gruplarına satar.
Bu zincirin sonucu şudur: bir kimlik bilgisi bir kez sızdıysa, o kaydın “yeni” olmaması onu zararsız yapmaz. Şifre değiştirilmediği sürece kayıt canlıdır.
Kurumsal risk neden bu kadar yüksek?
Bulaşan cihaz genellikle bir çalışanın kişisel bilgisayarıdır — kurumsal EDR’ın görmediği yer. Ama o tarayıcıda kurumsal VPN, e-posta, bulut paneli ve iç uygulama şifreleri kayıtlıdır.
Üç etken riski katlar:
- Şifre yeniden kullanımı. Kişisel bir serviste sızan şifre kurumsal hesapta da geçerli olabilir.
- Oturum çerezleri. MFA’yı atladıkları için şifre döndürmek tek başına yetmez; oturumların da sonlandırılması gerekir.
- Tespit boşluğu. Bulaşma kurumun görüş alanı dışında olduğu için, kurum genellikle olayı ancak erişim kullanıldığında öğrenir.
Bu yüzden sızdırılmış kimlik bilgisi izlemesi, bir siber tehdit istihbaratı programının ilk adımı olmaya değer: kapatılan şey, saldırı zincirinin en başı.
Bir bulgu geldiğinde ne yapılır?
Doğru sıra, oturum riskini şifre riskinden önce ele alır:
- Şifreyi döndürün ve eski şifreyi geçersiz kılın.
- Tüm aktif oturumları sonlandırın. Çerez çalınmışsa yalnız şifre değiştirmek erişimi kesmez.
- Hesapta MFA’yı zorunlu kılın; SMS yerine uygulama veya donanım anahtarı tercih edin.
- Bulaşan cihazı tespit edip temizleyin. Cihaz temizlenmezse yeni şifre de aynı yoldan sızar.
- Aynı kimlik bilgisinin başka servislerde kullanılıp kullanılmadığını kontrol edin.
- Bulguyu kapatın ve tekrar edip etmediğini izleyin.
Kurumunuza ait sızmış kayıt olup olmadığını görmek için breach intelligence sayfasına, terminolojinin bütünü için CTI nedir yazısına bakabilirsiniz.
Sık sorulan sorular
- Stealer log ile veri ihlali arasındaki fark nedir?
- Veri ihlalinde tek bir servisin kullanıcı veritabanı sızar ve şifreler genellikle hash’lidir. Stealer log’unda ise tek bir cihazdan, onlarca servise ait şifre ve oturum çerezi açık metin hâlinde çıkar; veri tarayıcıdan alındığı için hash’leme devreye girmemiştir.
- Şifremi değiştirmem yeterli mi?
- Yeterli değil. Stealer log’ları oturum çerezlerini de içerir ve geçerli bir çerez çok faktörlü doğrulamayı atlar. Şifre döndürmenin yanında tüm aktif oturumların sonlandırılması ve bulaşan cihazın temizlenmesi gerekir.
- Eski bir stealer log kaydı hâlâ tehlikeli mi?
- Şifre değiştirilmediyse evet. Aynı kayıt aylarca farklı arşivlerde yeniden dağıtıldığı için kaydın tarihi değil, kimlik bilgisinin hâlâ geçerli olup olmadığı belirleyicidir.
- Bulaşma kurumsal cihazda olmadıysa kurumu neden ilgilendirir?
- Çünkü çalışanın kişisel tarayıcısında kurumsal VPN, e-posta ve bulut paneli şifreleri kayıtlı olabilir. Bulaşma kurumun görüş alanı dışında gerçekleştiği için tespit de kurum içi araçlarla değil, dış maruziyet izlemesiyle yapılır.
İlgili içerikler
Kendi alan adınızı test edin
StealerHunt, stealer log’larını ve sızıntı arşivlerini sürekli tarayıp her kaydı sizin alan adlarınızla eşleştirir. Kurumunuza ait sızmış kimlik bilgisi olup olmadığını ücretsiz kontrol edebilirsiniz.