Informationsdiebstahl-Malware: Eine Einführung in die Bedrohung

Informationsdiebstahl-Malware, kurz Infostealer, repräsentiert eine der allgegenwärtigsten und profitabelsten Bedrohungen in der heutigen Cyberlandschaft. Im Gegensatz zu Ransomware, die auf direkte Erpressung abzielt, oder Wipern, die Daten zerstören, konzentrieren sich Infostealer darauf, wertvolle Informationen von kompromittierten Systemen zu extrahieren. Diese Malware-Familien sind darauf ausgelegt, eine breite Palette sensibler Daten zu sammeln, die von Anmeldeinformationen und Finanzdaten bis hin zu persönlichen Dokumenten und Kryptowährungs-Wallets reichen.

Die primäre Motivation hinter Infostealern ist fast ausschließlich finanzieller Natur. Die gestohlenen Daten werden nicht direkt vom Angreifer genutzt, sondern in der Regel auf Darknet-Märkten oder spezialisierten Foren an andere Cyberkriminelle verkauft. Dort dienen sie als Grundlage für eine Vielzahl von Sekundärangriffen, darunter Kontoübernahmen, Identitätsdiebstahl, Finanzbetrug oder sogar als Initial Access für komplexere Angriffe wie Ransomware-Bereitstellungen. Die Einfachheit der Bereitstellung und der hohe Wiederverkaufswert der gestohlenen Daten haben dazu geführt, dass Infostealer zu einem Eckpfeiler des Cybercrime-Ökosystems geworden sind und ständig weiterentwickelt werden, um neue Datenquellen zu erschließen und Erkennungsmechanismen zu umgehen.

Die gängigsten Infostealer-Familien und ihre Funktionsweise

Der Markt für Informationsdiebstahl-Malware ist dynamisch und wird von einer Reihe prominenter Familien dominiert, die sich durch ihre Fähigkeiten, Verbreitungsmethoden und die Art der gestohlenen Daten unterscheiden. Hier betrachten wir einige der bekanntesten.

RedLine Stealer

RedLine Stealer ist seit 2020 eine der am weitesten verbreiteten Infostealer-Familien, die als Malware-as-a-Service (MaaS) vertrieben wird. Sie ist besonders beliebt aufgrund ihrer Benutzerfreundlichkeit und der breiten Palette an Daten, die sie erfassen kann. RedLine zielt primär auf:

  • Browser-Daten: Passwörter, Cookies, Autofill-Informationen, Kreditkarteninformationen von Chromium-basierten Browsern (Chrome, Edge, Brave) und Firefox.
  • Kryptowährungs-Wallets: Daten von Desktop-Wallets wie Exodus, Atomic, Electrum und Browser-Erweiterungen wie MetaMask, Binance Chain Wallet.
  • FTP- und VPN-Clients: Anmeldeinformationen von FileZilla, WinSCP, OpenVPN, NordVPN.
  • Systeminformationen: IP-Adresse, Betriebssystemversion, Hardware-Spezifikationen, installierte Software.
  • Dateien: Kann spezifische Dateien basierend auf Dateierweiterungen oder Pfaden stehlen.
  • Screenshots: Erstellung von Bildschirmfotos des kompromittierten Systems.

Die gestohlenen Daten werden typischerweise über HTTP-POST-Anfragen an einen Command-and-Control (C2)-Server exfiltriert, oft in einem komprimierten oder verschlüsselten Format.

Raccoon Stealer

Raccoon Stealer, erstmals 2019 entdeckt, etablierte sich schnell als eine der führenden MaaS-Lösungen. Nach einer kurzzeitigen Einstellung seiner Aktivitäten im Jahr 2022, kehrte Raccoon v2 mit verbesserter Funktionalität und einer neuen Codebasis zurück. Seine Fähigkeiten ähneln denen von RedLine, mit einem starken Fokus auf die Breite der erfassten Daten:

  • Browser-Daten: Passwörter, Cookies, Kreditkarten von zahlreichen Browsern.
  • Kryptowährungs-Wallets: Desktop- und Browser-Wallets.
  • E-Mail- und Messaging-Clients: Anmeldeinformationen von Outlook, Thunderbird, Telegram, Discord.
  • Systeminformationen: Umfassende Details zum System und den installierten Anwendungen.

Raccoon v2 zeichnet sich durch seine Effizienz und die Fähigkeit aus, eine große Menge an Daten in kurzer Zeit zu sammeln, was es für Angreifer sehr attraktiv macht.

Vidar Stealer

Vidar Stealer, der seit 2018 aktiv ist, ist bekannt für seine Modularität und Konfigurierbarkeit. Er gilt als Nachfolger des Arkei Stealers und wird ebenfalls als MaaS angeboten. Vidar ist besonders vielseitig und kann eine breite Palette von Daten erfassen:

  • Browser-Daten: Wie andere Stealer, eine Vielzahl von Browser-Daten.
  • Kryptowährungs-Wallets: Desktop- und Browser-basierte Wallets.
  • Systeminformationen: Detaillierte Systemprofile.
  • Dateien: Vidar kann gezielt Dateien von bestimmten Pfaden oder mit spezifischen Erweiterungen stehlen, was es zu einem mächtigen Werkzeug für das Sammeln sensibler Dokumente macht.
  • Screenshots: Erfassung von Bildschirmfotos.

Vidar wird häufig über Malvertising, gefälschte Software-Updates oder kompromittierte Websites verbreitet und ist in der Lage, seine Module dynamisch zu laden, um die Erkennung zu erschweren.

Weitere prominente Infostealer

  • Atomic (AMLOS) Stealer: Ein relativ neuer und hoch entwickelter Infostealer, der speziell auf macOS-Systeme abzielt. Er kann Daten aus dem iCloud-Schlüsselbund, Browser-Passwörtern, Kryptowährungs-Wallets und sogar Token von Messengern wie Telegram stehlen.
  • LummaC2 Stealer: Dieser Windows-basierte Infostealer zeichnet sich durch seine Geschwindigkeit und Effizienz beim Sammeln von Daten aus. Er zielt auf Browser, Kryptowährungs-Wallets und verschiedene Systeminformationen ab und wird oft über Phishing-Kampagnen verbreitet.
  • Mars Stealer: Eine weitere Variante, die oft als Fork von Vidar oder Arkei bezeichnet wird. Mars Stealer konzentriert sich stark auf die Kompromittierung von Kryptowährungs-Erweiterungen und Wallets, zusätzlich zu den Standard-Browser-Daten.
  • Agent Tesla: Ursprünglich ein Keylogger, hat sich Agent Tesla zu einem vollwertigen Infostealer entwickelt, der auch Screenshots und Daten aus E-Mail-Clients sowie FTP-Anmeldeinformationen stehlen kann.
  • Formbook/XLoader: Ein vielseitiger Infostealer und Keylogger, der oft als Initial Access für komplexere Angriffe dient. Er kann eine breite Palette von Daten sammeln und ist bekannt für seine Fähigkeit, die Erkennung zu umgehen.

Zielgerichtete Daten und ihre Bedeutung

Die Attraktivität von Infostealern liegt in der Vielfalt und dem Wert der Daten, die sie erbeuten können. Jede Art von gestohlenen Informationen hat einen spezifischen Wert im Cybercrime-Ökosystem und kann für unterschiedliche betrügerische Zwecke missbraucht werden.

Anmeldeinformationen (Credentials)

Dies sind oft die begehrtesten Daten, die von Infostealern gesammelt werden. Dazu gehören:

  • Browser-Passwörter und Autofill-Daten: Von Webseiten wie Online-Banking, E-Commerce-Plattformen, sozialen Medien und E-Mail-Diensten.
  • Cookies: Ermöglichen Session Hijacking, wodurch Angreifer auf Benutzerkonten zugreifen können, ohne Passwörter zu kennen.
  • VPN- und FTP-Zugänge: Ermöglichen Angreifern den Zugriff auf Unternehmensnetzwerke oder Server, was oft ein erster Schritt für größere Angriffe ist.

Die Bedeutung dieser Daten liegt in ihrer Fähigkeit, Angreifern direkten Zugang zu Online-Konten zu verschaffen. Ein kompromittiertes E-Mail-Konto kann beispielsweise für Passwort-Resets anderer Dienste missbraucht werden, was zu einer Kettenreaktion von Kontoübernahmen führen kann.

Kryptowährungs-Assets

Mit dem Aufstieg der Kryptowährungen sind diese zu einem Hauptziel für Infostealer geworden. Die Malware zielt auf:

  • Wallet-Dateien: Lokale Dateien, die Kryptowährungs-Assets speichern.
  • Seed-Phrases und private Schlüssel: Ermöglichen den direkten Zugriff auf Kryptowährungs-Guthaben.
  • Browser-Erweiterungen: Daten von beliebten Krypto-Wallets wie MetaMask, Phantom oder Trust Wallet.

Der Diebstahl dieser Daten führt zu direktem finanziellem Verlust für die Opfer, da Kryptowährungstransaktionen oft irreversibel sind.

Finanzdaten

Infostealer sind darauf ausgelegt, alle im Browser gespeicherten Finanzdaten zu erfassen:

  • Kreditkarteninformationen: Vollständige Kartennummern, Ablaufdaten und CVVs, die in Browsern für schnellere Online-Einkäufe gespeichert sind.
  • Bankdaten: Obwohl seltener direkt gestohlen, können Anmeldeinformationen für Online-Banking den Weg zu Bankkonten ebnen.

Diese Daten ermöglichen direkten Finanzbetrug, wie unautorisierte Einkäufe oder Überweisungen.

Persönliche und Systeminformationen

Über Anmelde- und Finanzdaten hinaus sammeln Infostealer auch umfangreiche Informationen über das kompromittierte System und den Benutzer:

  • System-Fingerprinting: IP-Adresse, Betriebssystemversion, installierte Software, Hardware-Details. Diese Daten helfen Angreifern, Opferprofile zu erstellen und gezielte Angriffe vorzubereiten.
  • Dokumente: Manche Stealer können gezielt Dateien wie PDFs, Office-Dokumente oder Textdateien stehlen, die sensible persönliche oder geschäftliche Informationen enthalten könnten.

Diese Informationen können für Identitätsdiebstahl, gezieltes Social Engineering oder zur Vorbereitung komplexerer Angriffe gegen Unternehmen genutzt werden.

Cookies und Session-Token

Cookies und Session-Token sind kleine Datenpakete, die von Webseiten im Browser gespeichert werden, um den Benutzerstatus zu verfolgen und eine kontinuierliche Sitzung zu ermöglichen. Wenn ein Infostealer diese Cookies stiehlt, können Angreifer sie nutzen, um sich als legitimer Benutzer bei Webdiensten anzumelden, ohne das Passwort zu kennen. Dies wird als Session Hijacking bezeichnet und ist besonders gefährlich, da es die Multi-Faktor-Authentifizierung (MFA) umgehen kann, wenn die Sitzung bereits authentifiziert ist.

Verbreitungsmethoden und Angriffsvektoren

Infostealer nutzen eine Vielzahl von Taktiken, um Systeme zu infizieren. Die Wahl der Verbreitungsmethode hängt oft von der Zielgruppe und dem Grad der Raffinesse des Angreifers ab. Da viele Infostealer als MaaS angeboten werden, haben auch weniger technisch versierte Kriminelle Zugang zu diesen mächtigen Werkzeugen.

Phishing und Social Engineering

Dies ist eine der häufigsten und effektivsten Methoden. Angreifer versenden gefälschte E-Mails, Nachrichten in sozialen Medien oder Messengern, die legitime Quellen imitieren (z.B. Banken, Lieferdienste, Regierungsbehörden). Diese Nachrichten enthalten oft schädliche Anhänge (z.B. Office-Dokumente mit Makros, ZIP-Archive mit Executables) oder Links zu bösartigen Websites, die den Download des Infostealers auslösen.

Malvertising und SEO Poisoning

Beim Malvertising werden bösartige Werbeanzeigen auf legitimen Websites platziert. Klickt ein Benutzer auf eine solche Anzeige, kann dies zu einem Drive-by-Download des Infostealers oder zur Umleitung auf eine Phishing-Seite führen. SEO Poisoning involviert die Manipulation von Suchmaschinen-Ergebnissen, sodass bösartige Websites weit oben erscheinen. Nutzer, die nach Software-Cracks, kostenlosen Tools oder populären Inhalten suchen, werden so auf Seiten gelockt, die Malware hosten.

Software-Cracks und Raubkopien

Eine sehr beliebte Methode, da sie die menschliche Neigung zum kostenlosen Erwerb ausnutzt. Cyberkriminelle verstecken Infostealer in scheinbar kostenlosen oder gecrackten Versionen von Software, Spielen oder Lizenz-Key-Generatoren. Wenn Benutzer diese herunterladen und ausführen, infizieren sie unwissentlich ihr System.

Kompromittierte Websites und Drive-by-Downloads

Angreifer kompromittieren legitime Websites und injizieren bösartigen Code. Wenn ein Benutzer eine solche Seite besucht, kann dies zu einem Drive-by-Download führen, bei dem die Malware ohne direkte Interaktion des Benutzers heruntergeladen und ausgeführt wird, oft durch Ausnutzung von Schwachstellen in Browsern oder deren Plugins.

Malware-as-a-Service (MaaS)

Das MaaS-Modell hat die Verbreitung von Infostealern erheblich vereinfacht. Angreifer können Abonnements für Infostealer-Panels erwerben, über die sie die Malware konfigurieren, Builds generieren und gestohlene Daten verwalten können. Ein typisches Konfigurationsbeispiel für einen Infostealer-Builder könnte wie folgt aussehen:

{
  "C2_Server": "https://example-malware-c2.com/collector",
  "Target_Browsers": [
    "Google Chrome",
    "Mozilla Firefox",
    "Microsoft Edge",
    "Brave Browser"
  ],
  "Target_Crypto_Wallets": [
    "MetaMask",
    "Exodus",
    "Electrum"
  ],
  "Target_FTP_Clients": [
    "FileZilla",
    "WinSCP"
  ],
  "Screenshot_Enabled": true,
  "File_Grab_Patterns": [
    "*.txt",
    "*.doc",
    "*.pdf",
    "*.wallet"
  ],
  "Process_Injection_Method": "reflective_dll_injection",
  "Persistence_Method": "run_registry_key"
}

Solche Konfigurationen ermöglichen es den Angreifern, genau festzulegen, welche Daten gestohlen werden sollen und wie die Malware auf dem System agieren soll, ohne selbst tiefgreifende Programmierkenntnisse besitzen zu müssen.

Die Rolle gestohlener Daten im Cybercrime-Ökosystem

Die von Infostealern erbeuteten Daten sind die Währung des Cybercrime-Ökosystems. Sie werden selten direkt vom ursprünglichen Angreifer genutzt, sondern bilden die Grundlage für eine komplexe Wertschöpfungskette, die verschiedene kriminelle Akteure miteinander verbindet.

Datenmärkte und Darknet-Foren

Der erste Schritt nach dem Diebstahl ist oft der Verkauf der Daten. Spezialisierte Darknet-Märkte und private Foren dienen als Handelsplätze für sogenannte „Logs“ – komprimierte Pakete der gestohlenen Daten. Die Preise für diese Logs variieren stark und hängen von der Qualität der enthaltenen Daten ab:

  • Qualität der Credentials: Logs, die Anmeldeinformationen für hochwertige Dienste (Online-Banking, Kryptobörsen, E-Commerce mit gespeicherten Kreditkarten) enthalten, erzielen höhere Preise.
  • Frische der Daten: Neuere Logs sind wertvoller, da die Passwörter und Sitzungen wahrscheinlich noch gültig sind.
  • Geografische Herkunft: Daten aus westlichen Ländern oder Regionen mit hohem Wirtschaftsniveau sind oft begehrter.

Ein fiktiver Eintrag auf einem solchen Marktplatz könnte wie folgt aussehen:

Log-Paket #XYZ-12345 (DE/US-Mix) – Frisch!

  • 120+ Browser-Logs (Chrome, Edge): Enthalten Zugangsdaten für PayPal, Amazon, diverse Banken (DE/US), Google, Facebook.
  • 5x MetaMask Wallet Seeds / Private Keys.
  • 2x FileZilla FTP-Zugänge (einmal mit sensiblen Serverdaten).
  • Systeminfos: Windows 10/11, DE/US IPs.
  • Zusätzlich: Einige Office-Dokumente im Ordner 'Downloads'.

Preis: 350 USD (Bitcoin/Monero)

Garantierte Frische & Gültigkeit der Top-Logs. Keine Bots.

Diese Logs werden von anderen Cyberkriminellen gekauft, die sie für ihre eigenen betrügerischen Aktivitäten nutzen.

Sekundärangriffe und Kontoübernahmen

Die gestohlenen Daten dienen als Sprungbrett für eine Vielzahl von Sekundärangriffen:

  • Kontoübernahmen (Account Takeover, ATO): Angreifer nutzen gestohlene Anmeldeinformationen, um sich bei Benutzerkonten anzumelden und diese zu übernehmen. Dies kann zu direkten finanziellen Verlusten, Identitätsdiebstahl oder dem Versenden von Spam/Malware aus dem kompromittierten Konto führen.
  • Business Email Compromise (BEC): Gestohlene E-Mail-Zugänge können für BEC-Betrug genutzt werden, bei dem Angreifer sich als hochrangige Mitarbeiter ausgeben, um Überweisungen zu veranlassen oder sensible Informationen zu erlangen.
  • Initial Access für Ransomware: Unternehmen, die kompromittierte Zugangsdaten (z.B. VPN-Logins) aufweisen, sind attraktive Ziele für Ransomware-Gruppen. Die gestohlenen Credentials ermöglichen den initialen Zugriff auf das Unternehmensnetzwerk.
  • Kreditkartenbetrug: Gestohlene Kreditkartendaten werden für unautorisierte Einkäufe verwendet.

Identitätsdiebstahl und Social Engineering

Persönliche Informationen, die von Infostealern gesammelt werden, wie Namen, Adressen, Geburtsdaten oder sogar private Dokumente, können für Identitätsdiebstahl genutzt werden. Angreifer können neue Konten eröffnen, Kredite beantragen oder gezielte Social-Engineering-Angriffe durchführen, um weitere Informationen zu erlangen.

Cybercrime-as-a-Service (CaaS)

Infostealer sind ein integraler Bestandteil des breiteren CaaS-Ökosystems. Sie werden oft als erster Schritt in komplexeren Angriffsketten eingesetzt. Die gestohlenen Daten können an spezialisierte Gruppen verkauft werden, die sich auf bestimmte Arten von Betrug oder Angriffen konzentrieren. Dies ermöglicht eine Arbeitsteilung innerhalb der Cyberkriminalität, bei der jeder Akteur sich auf seine Spezialität konzentrieren kann, was die Effizienz und den Umfang der Angriffe erhöht.

Schutzmaßnahmen und Prävention

Der Schutz vor Infostealer-Malware erfordert eine vielschichtige Strategie, die technische Lösungen mit organisatorischen und verhaltensbezogenen Maßnahmen kombiniert. Da Infostealer ständig weiterentwickelt werden, ist eine proaktive und anpassungsfähige Verteidigung unerlässlich.

Technische Schutzmaßnahmen

  • Endpoint Detection and Response (EDR) und Antivirus/Antimalware: Moderne EDR-Lösungen und Antivirenprogramme sind darauf ausgelegt, verdächtige Verhaltensweisen und Signaturen von Infostealern zu erkennen. Regelmäßige Updates der Schutzsoftware sind entscheidend.
  • Regelmäßige System- und Software-Updates: Halten Sie Ihr Betriebssystem, Webbrowser und alle installierten Anwendungen stets auf dem neuesten Stand. Viele Infostealer nutzen bekannte Schwachstellen in veralteter Software aus.
  • Firewalls: Eine gut konfigurierte Firewall kann den unautorisierten Datenverkehr zu und von C2-Servern blockieren.
  • Browser-Sicherheitseinstellungen: Nutzen Sie die integrierten Sicherheitsfunktionen Ihres Browsers, wie den Schutz vor Phishing und Malware. Vermeiden Sie das Speichern von Passwörtern und Kreditkartendaten direkt im Browser.
  • Passwort-Manager: Verwenden Sie einen sicheren Passwort-Manager, um komplexe, einzigartige Passwörter für jeden Dienst zu generieren und zu speichern. Die meisten Manager speichern Passwörter verschlüsselt und sind resistenter gegen typische Infostealer-Angriffe als Browser-eigene Speicher.
  • E-Mail- und Web-Filter: Implementieren Sie Lösungen, die bösartige E-Mails und Websites filtern, um Phishing-Angriffe und Malvertising zu reduzieren.

Organisatorische und Verhaltensmaßnahmen

  • Multi-Faktor-Authentifizierung (MFA): Aktivieren Sie MFA für alle Dienste, die dies anbieten. Selbst wenn ein Angreifer Ihr Passwort stiehlt, kann er ohne den zweiten Faktor (z.B. Code von einer Authenticator-App oder SMS) nicht auf Ihr Konto zugreifen.
  • Sichere Passwörter: Verwenden Sie lange, komplexe und einzigartige Passwörter für jeden Dienst. Eine Kombination aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen ist empfehlenswert.
  • Vorsicht bei E-Mails und Downloads: Seien Sie äußerst misstrauisch gegenüber unerwarteten E-Mails, Links und Dateianhängen, insbesondere von unbekannten Absendern. Überprüfen Sie die Authentizität von Absendern sorgfältig. Laden Sie Software nur von offiziellen und vertrauenswürdigen Quellen herunter.
  • Sicherheitsbewusstseinsschulungen: Schulen Sie Mitarbeiter und sich selbst regelmäßig über die neuesten Bedrohungen und Best Practices im Bereich Cybersicherheit.
  • Regelmäßige Backups: Erstellen Sie regelmäßige Backups Ihrer wichtigen Daten und speichern Sie diese offline oder an einem sicheren Ort. Dies schützt nicht direkt vor dem Diebstahl, minimiert aber den Schaden im Falle eines Datenverlusts durch andere Malware.
  • Überwachung von Kontobewegungen: Überprüfen Sie regelmäßig Ihre Bank-, Kreditkarten- und Kryptowährungskontoauszüge auf ungewöhnliche Aktivitäten.

Durch die Kombination dieser Maßnahmen können Einzelpersonen und Organisationen ihre Widerstandsfähigkeit gegenüber Informationsdiebstahl-Malware erheblich verbessern und das Risiko minimieren, Opfer dieser lukrativen Form der Cyberkriminalität zu werden.

Benötigen Sie Cybersecurity-Beratung?

Unser Team hilft Ihnen, Ihre IT-Infrastruktur zu sichern und Bedrohungen proaktiv zu erkennen.

Kontakt aufnehmen