Infostealer-logok attribúcióra

Editors' Pick

A Glazer kutatása azt mutatja be, hogyan használhatók az infostealer-naplók kiberbűnözők nagy léptékű attribúciójára. Az alapötlet egyszerű, az információlopók nem válogatnak áldozataik között, ezért időnként maguk a támadók is megfertőződnek. Egy idézett kutatás szerint a stealer-áldozatok akár 5%-a is kapcsolatba hozható fenyegetési szereplőkkel, bár ezt nem szabad minden adathalmazra általánosítani.

A módszer két oldalról építi fel ugyanazt a személyt. Ha a stealer-logban található egy aktív munkamenet-cookie egy kiberbűnözői fórumhoz, abból bizonyos platformokon meghatározható a fórumfiók. A kutatók például az Altenen XenForo-alapú rendszerénél a session adatokból vissza tudták vezetni a user ID-t, majd automatizáltan összegyűjtötték az alias profilját, bejegyzéseit, aktivitási időszakát és érdeklődési területeit. Ugyanebből a stealer-logból ezután e-mail-címeket, telefonszámokat, neveket és más azonosítókat vontak ki, majd külső hírszerzési adatokkal korrelálták őket. Így kapcsolható össze egy underground alias egy lehetséges valós személyazonossággal.

A proof of concept 3,5 óra alatt 546 alias–identitás párost állított elő, a már működő pipeline átlagosan körülbelül 20 másodperc alatt dolgozott fel egy logot. A 546 aliasból 141, vagyis nagyjából 25% több bűnözői platformon is aktív volt. A megközelítés azért skálázható, mert az infostealer már előzetesen összegyűjtötte az attribúcióhoz szükséges adatok jelentős részét, böngésző-cookie-kat, credentialöket, autofill-adatokat és eszközinformációkat.

Az eredmény ugyanakkor nem automatikusan bizonyított személyazonosság. Egy session cookie egy adott gépen futó munkamenetet igazol, nem azt, hogy fizikailag ki használta a számítógépet, egy stealer-log pedig más emberek, ügyfelek vagy korábbi áldozatok adatait is tartalmazhatja. Ezért a kutatók confidence score-okat és több, egymást megerősítő azonosítót használnak, a végső attribúció pedig emberi ellenőrzést igényel. A kutatás érdekes fordulata, hogy az infostealerek által létrehozott hatalmas adatpiac így az azokat használó kiberbűnözők OPSEC-hibáinak és valódi identitásának feltárására is felhasználható. 

FORRÁS