Infostealers en AI: wat zijn ze, waarom worden ze gebruikt en hoe bescherm je jezelf?
Cybercriminaliteit verandert voortdurend. Waar aanvallers vroeger vaak veel handmatig werk moesten uitvoeren om gegevens te stelen, kunnen moderne cybercriminelen steeds meer automatiseren. Een van de dreigingen die daarbij veel aandacht krijgt zijn infostealers. Infostealers zijn schadelijke programma’s die specifiek zijn ontworpen om waardevolle informatie van een computer of ander apparaat te verzamelen en naar een aanvaller te sturen. Denk aan wachtwoorden, sessiecookies, browsergegevens, cryptocurrency-informatie en andere gevoelige gegevens. Tegelijkertijd zorgt kunstmatige intelligentie voor nieuwe mogelijkheden aan beide zijden van dit probleem: zowel voor aanvallers als voor verdedigers. In deze tekst bespreken we wat infostealers zijn, welke gegevens ze zoeken, waarom ze aantrekkelijk zijn, hoe ze werken, welke rol AI speelt en hoe je jezelf en je organisatie kunt beschermen.
Wat is een infostealer?
Een infostealer, volledig information stealer genoemd, is malware die gericht is op het verzamelen van informatie. Het doel is meestal niet om direct bestanden te versleutelen zoals bij ransomware. Het doel is waardevolle informatie verzamelen en deze vervolgens aan een aanvaller beschikbaar stellen. De gestolen informatie kan vervolgens worden gebruikt voor identiteitsfraude, accountovernames, financiële fraude, bedrijfsspionage, verdere cyberaanvallen, afpersing, toegang tot bedrijfsnetwerken of verkoop op criminele marktplaatsen. Een infostealer kan daarom een relatief klein onderdeel van een aanval zijn, maar enorme gevolgen hebben wanneer die ene sleutel tot toegang wordt misbruikt.
Welke gegevens kunnen infostealers stelen?
Dat verschilt per malwarefamilie en configuratie. Mogelijke doelwitten zijn onder andere wachtwoorden, sessiecookies, browsergegevens, cryptocurrency-informatie en e-mailaccounts. Hieronder volgen korte toelichtingen per type gegevens zodat je beter begrijpt waarom elk type waardevol is voor een aanvaller.
Wachtwoorden
Veel mensen laten hun browser wachtwoorden opslaan. Dat is handig, maar betekent ook dat browsergegevens een aantrekkelijk doelwit kunnen zijn. Een gestolen wachtwoord kan leiden tot accountovername, vooral wanneer hetzelfde wachtwoord voor meerdere diensten wordt gebruikt.
Sessiecookies
Sessiecookies zijn bijzonder waardevol. Een cookie kan informatie bevatten waarmee een website een gebruiker herkent. Wanneer een aanvaller een geldige sessie kan misbruiken, kan dat in sommige gevallen toegang geven tot een account zonder opnieuw het wachtwoord te hoeven invoeren. Daarom is het beschermen van sessies minstens zo belangrijk als het beschermen van wachtwoorden.
Browsergegevens
Browsergegevens omvatten opgeslagen wachtwoorden, autofillgegevens, browsergeschiedenis, cookies, opgeslagen betaalinformatie en gegevens van browserextensies. Al deze informatie kan aanvallers helpen bij accountovername, identiteitsfraude of bij gerichte aanvallen op bedrijfsnetwerken.
Cryptocurrency
Sommige infostealers richten zich specifiek op cryptocurrency-wallets en gerelateerde gegevens. Financiële verliezen door gestolen wallets of privésleutels zijn vaak moeilijk terug te draaien, waardoor dit een lucratief doel is voor criminelen.
E-mailaccounts
Een gestolen e-mailaccount kan worden gebruikt voor verdere aanvallen. Een aanvaller kan correspondentie lezen, bedrijfsinformatie ontdekken, zich voordoen als een medewerker en zo collega’s of klanten misleiden. E-mailtoegang kan ook worden gebruikt om wachtwoordherstelprocedures voor andere diensten te onderscheppen.
Waarom zijn infostealers zo aantrekkelijk voor cybercriminelen?
Een belangrijke reden is geld. Cybercriminelen hoeven niet noodzakelijk zelf fraude te plegen met ieder gestolen account. Gestolen informatie kan worden verzameld en vervolgens doorverkocht. Er ontstaat daardoor een criminele economie waarin verschillende groepen verschillende taken uitvoeren, zoals stelen, verzamelen, verkopen en misbruiken. Dit maakt infostealers aantrekkelijk omdat ze routinematig waardevolle data opleveren die door anderen kan worden gebruikt.
Waarom zijn gestolen sessies zo waardevol?
Als een wachtwoord wordt gestolen kan multi factor authenticatie een aanvaller tegenhouden, maar wanneer een aanvaller toegang krijgt tot sessiegegevens kan dit de situatie complexer maken. Daarom is het belangrijk om niet te denken dat MFA altijd alle risico’s wegneemt. Organisaties moeten ook kijken naar sessiebeveiliging, conditional access, device compliance, risicodetectie, anomalieën, endpoint security, phishingresistente MFA en monitoring om de kans op misbruik te verkleinen.
Hoe komt een infostealer op een computer?
Er bestaan veel infectiewegen. Veel infecties beginnen doordat iemand iets uitvoert wat betrouwbaar lijkt, bijvoorbeeld een kwaadaardige bijlage, een nepsoftware-update, een gemanipuleerde download, een phishinglink, illegale software, een nep-crack, een malafide browserextensie of een bestand afkomstig uit een onbetrouwbare bron. Een van de meest gebruikte technieken is social engineering: de aanvaller overtuigt de gebruiker dat iets legitiem of dringend is zodat die persoon een schadelijke handeling uitvoert.
Social engineering: de mens als aanvalsvector
Technologie kan uitstekend beveiligd zijn, maar uiteindelijk zit er vaak een mens achter het toetsenbord. Aanvallers spelen in op emoties zoals urgentie, angst, nieuwsgierigheid, hebzucht of vertrouwen om slachtoffers over te halen updates te installeren, bijlagen te openen of inloggegevens te delen. Bewustzijn en training kunnen dit risico sterk verminderen.
Wat verandert AI aan infostealers?
AI verandert cybercriminaliteit op verschillende manieren. Het grootste risico is dat AI onderdelen van het proces goedkoper en sneller kan maken, waardoor aanvallen op schaal eenvoudiger worden. Voorbeelden zijn betere phishingteksten die minder fouten bevatten, sterkere personalisatie van berichten op basis van beschikbare informatie, snelle aanpassing van berichten aan meerdere talen en automatisering van administratieve en analytische taken rond aanvallen. Dit verlaagt de drempel voor sommige aanvallers om grootschaliger te opereren.
AI is ook een verdedigingsmiddel
Het goede nieuws is dat AI ook krachtige verdedigingsmogelijkheden biedt. Securityteams kunnen AI gebruiken om verdachte activiteiten te herkennen, grote hoeveelheden logs te analyseren, afwijkend gedrag te signaleren, phishingberichten te beoordelen, incidenten sneller te onderzoeken, malwaregedrag te analyseren en waarschuwingen te prioriteren. AI helpt zo sneller te reageren en patronen te ontdekken die anders onopgemerkt blijven.
Hoe bescherm je jezelf tegen infostealers?
Een goede verdediging bestaat uit meerdere lagen. Belangrijke maatregelen zijn het gebruik van sterke, unieke wachtwoorden en een goede passwordmanager, het inschakelen van multi factor authenticatie en waar mogelijk phishingresistente opties zoals security keys of passkeys, voorzichtig omgaan met browser-wachtwoorden en extensies, alleen software downloaden uit betrouwbare bronnen, software up-to-date houden, moderne endpointbescherming gebruiken en gebruikers trainen in security awareness. Daarnaast is monitoring van accounts en sessies cruciaal zodat afwijkend gedrag tijdig wordt opgemerkt.
Wat te doen bij een vermoeden van besmetting
Als je vermoedt dat een apparaat besmet is, stop dan met het gebruiken van dat apparaat voor gevoelige accounts en verbreek indien mogelijk de netwerkverbinding. Meld het incident aan je IT- of securityteam, laat het apparaat onderzoeken en wijzig wachtwoorden alleen vanaf een betrouwbaar, schoon apparaat. Controleer actieve sessies en beëindig verdachte sessies, controleer MFA-instellingen en belangrijke accounts op ongebruikelijke activiteiten en laat het apparaat professioneel herstellen of opnieuw installeren als dat nodig is. Verander niet blind alle wachtwoorden vanaf een mogelijk besmet systeem om te voorkomen dat nieuwe gegevens opnieuw worden blootgesteld.
Samenvatting en belangrijkste aanbevelingen
Infostealers vormen een serieuze bedreiging binnen het moderne cyberdreigingslandschap. Kleine stukjes waardevolle informatie zoals een wachtwoord, een sessie, een browsercookie of een privésleutel kunnen het begin zijn van een veel grotere aanval. AI vergroot de schaal en subtiliteit van aanvallen, maar biedt tegelijkertijd krachtige instrumenten voor verdediging. De belangrijkste beveiligingsregels zijn: gebruik unieke wachtwoorden en een passwordmanager, schakel MFA in en kies waar mogelijk phishingresistente methoden, download alleen betrouwbare software, houd systemen up-to-date, beperk en controleer browserextensies, gebruik goede endpointbescherming, train gebruikers in het herkennen van phishing, monitor accounts en sessies en reageer snel bij incidenten. Kritisch blijven en investeren in detectie en reactie maakt vaak het verschil tussen een incident en een grote schadezaak.