Zagrożenie krytyczne — wysoki priorytet obrony
Malware
Krytyczny
ZarządCISOITPracownicy

Infostealers — malware kradnący loginy i sesje

Infostealer Malware

Infostealery (Lumma, Vidar, StealC, AMOS) wykradły 3,3 mld credentiali w 2025 i obchodzą MFA przez kradzież ciasteczek sesji. Polska to #2 cel w Europie.

5 min czytaniaPrzykład: Włamanie do 165 środowisk Snowflake (Ticketmaster, Santander, AT&T, 2024) — atakujący UNC5537 użył credentiali wykradzionych przez infostealery jeszcze w 2020 roku
Udostępnij
🎬 Free Video Converter🔒freevideoconverter-pro.com/captcha-check📁 Praca📁 M365📁 BankiSprawdź, czy jesteś człowiekiemCLOUDFLAREPrywatność • Warunki⚠ Weryfikacja nie powiodła się1. Naciśnij Win + R2. Wciśnij Ctrl + V (kod skopiowany)3. Naciśnij Enter — okno zniknie.ClickFix!żadna CAPTCHAnie prosi o PowerShellWindows PowerShell— □ ×PS C:\Users\Jan>DANE PRZEGLĄDARKI🍪ESTSAUTH (Microsoft 365 session)🔑127 zapisanych haseł (Chrome vault)🦊MetaMask seed phrase📱Authenticator backup codes✕ wyczyszczone🍪🔑🦊📱Ciasteczko sesji= pominięcie MFAlogin.microsoftonline.comMicrosoftZaloguj się[email protected]🍪 Wstrzyknięto cookie ESTSAUTHZalogowano • brak monitu o MFApass-the-cookieatakujący jest w środkuTO BYŁ INFOSTEALER— symulacja ataku Lumma / Vidar —3,3 mldcredentiali skradzionychw 2025 r. (Flashpoint)22 %naruszeń startuje odskradzionego loginu (DBIR)#2 w EUPolska — cel LummaStealer (KELA, 2024)SecIQ SOC: alert < 15 min od podejrzanej sesjiseciq.pl

Kluczowe wnioski

  • Infostealery wykradły 3,3 mld credentiali w 2025 — 22% wszystkich naruszeń zaczyna się od skradzionych loginów (#1 wektor wg Verizon DBIR)
  • Główny wektor 2026: ClickFix — fałszywa CAPTCHA każe użytkownikowi wkleić komendę PowerShell (47% intruzji wg Microsoft)
  • Skradzione ciasteczka sesji (ESTSAUTH dla M365, Google, Slack) obchodzą MFA — atakujący loguje się bez prośby o kod
  • Polska to #2 cel Lumma Stealer w Europie — ponad 10 mln polskich credentiali (w tym ePUAP, Profil Zaufany) trafiło do logów infostealerów

Czym jest infostealer?

Infostealer to rodzaj malware zaprojektowany do cichej kradzieży danych logowania, ciasteczek sesji, portfeli kryptowalut i innych poufnych informacji z zainfekowanego urządzenia. W przeciwieństwie do ransomware, ofiara zwykle nie wie, że została zaatakowana — malware eksfiltruje dane w tle i często sam się usuwa.

Infostealery są dziś najszybciej rosnącym segmentem cyberprzestępczości. W pierwszej połowie 2025 roku przestępcy wykradli 1,8 mld credentiali (wzrost o 800% wobec poprzedniego półrocza) z 5,8 mln zainfekowanych urządzeń (Flashpoint). W całym 2025 — 3,3 mld credentiali.

To tłumaczy, dlaczego 22% wszystkich naruszeń bezpieczeństwa w 2025 zaczęło się od skradzionych loginów — to #1 wektor ataku według Verizon DBIR 2025.

Top 5 rodzin infostealerów w 2026

Rodzina Pozycja Charakterystyka
Vidar 2.0 #1 (styczeń 2026) Najszerzej rozpowszechniony, ciągłe aktualizacje
Acreed #2 Nowość z lutego 2025, 17% rynku Russian Market
StealC #3 Cotygodniowe update'y, niski footprint EDR
Rhadamanthys #4 Wzrost po upadku Lumma
AMOS #1 na macOS 40% wszystkich aktualizacji antywirusów Mac w 2025

Maj 2025: Microsoft + FBI + Europol unieszkodliwili Lumma Stealer — przejęli 2 300 domen, namierzyli ~10 mln infekcji globalnie. Lumma odbudował się w tygodniach, ale stracił dominację.

ClickFix — wektor #1 w 2026

ClickFix to socjotechnika odpowiadająca za 47% intruzji obserwowanych przez Microsoft (wzrost +517% w H1 2025). Schemat:

  1. Użytkownik trafia na stronę z fałszywą CAPTCHA / "Cloudflare verification" / "Twoja przeglądarka wymaga aktualizacji"
  2. Strona instruuje: "Naciśnij Win+R, wklej tekst, wciśnij Enter"
  3. Wklejony tekst to komenda PowerShell która pobiera i uruchamia infostealer
  4. Malware działa minutę, eksfiltruje wszystkie dane i kasuje się

To najgenialniejszy element ClickFix: użytkownik sam uruchamia malware z swojego konta — żaden EDR nie widzi pobrania pliku, żadna brama emailowa nie blokuje załącznika.

Inne wektory: cracki pirackiego oprogramowania (szczególnie AMOS na macOS), malvertising w Google Ads, fałszywe update'y przeglądarki, SEO poisoning, komentarze YouTube z linkami do "free tools", repozytoria GitHub z złośliwymi zależnościami.

Co kradnie infostealer?

Pełny log z jednego urządzenia zawiera typowo:

  • Hasła zapisane w przeglądarce (Chrome, Edge, Firefox, Brave)
  • Ciasteczka sesji — krytyczne: ESTSAUTH/ESTSAUTHPERSISTENT (Microsoft 365 / Entra ID), Google Workspace, Slack, GitHub, banki
  • Portfele kryptowalut — MetaMask, Phantom, Coinbase, Binance, Ronin (Acreed ma moduł clipper do podmiany adresów)
  • Tokeny komunikatorów — Discord, Telegram, Steam
  • Konfiguracje VPN — OpenVPN, WireGuard
  • Klucze SSH/FTP, pliki vault menedżerów haseł
  • Autouzupełnianie — karty kredytowe, adresy, dane osobowe
  • Outlook .ost/.pst, historia przeglądarki, screenshot ekranu

Pełen log sprzedawany jest na Russian Market za $10 średnio, premium logi z aktywnymi sesjami M365 osiągają do $500. Subskrypcja Lumma MaaS startuje od $250/miesiąc (premium $20k).

MFA bypass przez kradzież sesji

Najgroźniejsza ewolucja 2025-2026: infostealery priorytetowo kradną ciasteczka sesji, nie hasła. Dlaczego?

Po udanym logowaniu z MFA serwer wystawia ciasteczko sesji (ESTSAUTH dla M365, SID dla Google) ważne 24h-90 dni. To ciasteczko zastępuje ponowne uwierzytelnianie. Jeśli atakujący wstrzyknie skradzione ciasteczko do swojej przeglądarki, jest zalogowany bez monitu o hasło ani kod MFA.

Techniki: pass-the-cookie, Cookie-Bite (Varonis, kwiecień 2025), AiTM proxy phishing kits (EvilProxy, Tycoon 2FA, SessionShark).

Konsekwencja: 79% ataków initial-access w 2025 było malware-free — atakujący nie potrzebują wykorzystywać żadnej luki, wystarczy zalogować się skradzionymi ciasteczkami (CrowdStrike Global Threat Report 2025).

Polska — #2 cel w Europie

  • Lipiec 2024: polscy użytkownicy zajęli #2 miejsce w Europie i #4 globalnie wśród celów Lumma Stealer (KELA)
  • Luty 2025: wyciek >10 mln unikalnych polskich credentiali z logów infostealerów — w tym dane do ePUAP i Profil Zaufany
  • CERT Polska 2025: obsłużył 260 783 incydenty (+152% r/r), oszustwa komputerowe (często oparte na skradzionych loginach) stanowiły 97% wszystkich incydentów
  • ESET (lab Kraków) dostarczył telemetrię która umożliwiła operację Microsoft+FBI przeciw Lumma Stealer

Jak się chronić?

  1. Klucze sprzętowe FIDO2 / passkeys — wiążą uwierzytelnienie z urządzeniem, ciasteczko z innego urządzenia jest bezużyteczne
  2. Token binding + krótki czas życia sesji — Conditional Access w Entra ID wymusza re-auth co 4-8h zamiast standardowych 90 dni
  3. Device compliance — logowanie tylko z urządzeń zarządzanych przez Intune/MDM
  4. Zarządzane przeglądarki — Edge for Business z polityką blokowania zapisywania haseł, Chrome Enterprise Core
  5. Menedżer haseł firmowy — zamiast wbudowanego w przeglądarkę (vault szyfrowany kluczem niezależnym od OS)
  6. EDR z detekcją ClickFix — Defender for Endpoint blokuje uruchomienia PowerShell z Run dialog
  7. Monitoring credentiali na underground — usługi typu Have I Been Pwned dla firm, SpyCloud, Flare
  8. Świadomość ClickFix — szkolenie: "żadna prawdziwa strona nie poprosi cię o wklejanie komend do PowerShell"

Jak SecIQ pomaga?

  • SecIQ SOC wykrywa anomalie logowania (geolokalizacja, IP, godzina) i sesje z nieznanych urządzeń w mniej niż 15 minut
  • Microsoft Defender for Endpoint + Defender for Identity — detekcja ClickFix, podejrzanego PowerShell, wycieku credentiali
  • Conditional Access wymuszający FIDO2 dla kont uprzywilejowanych i device compliance dla wszystkich
  • Monitoring dark web — alerty gdy credentiale Twojej firmy pojawią się w logach infostealerów
  • Reakcja na incydent — playbook unieważnienia wszystkich sesji, rotacji tokenów, audytu logowań

Skradzione credentiale Twojej firmy mogą już być w sprzedaży na Russian Market. Sprawdź to z nami.

Źródła

InfostealerLummaVidarClickFixMFA BypassSession Hijacking
FAQ

Najczęściej zadawane pytania

Czym infostealer różni się od ransomware?
Ransomware szyfruje pliki i żąda okupu — ofiara wie, że padła. Infostealer działa po cichu: kradnie loginy, ciasteczka sesji i klucze, eksfiltruje je na serwer atakującego, a malware często sam się usuwa. Ofiara dowiaduje się tygodnie później — gdy ktoś używa jej kont. Średni czas wykrycia takiego naruszenia to 246 dni (IBM 2025).
Czy MFA chroni przed infostealerem?
MFA chroni przed użyciem skradzionego HASŁA, ale nowoczesne infostealery (Lumma, Vidar, StealC) kradną CIASTECZKA SESJI po udanym logowaniu. Atakujący wstrzykuje cookie do swojej przeglądarki i jest zalogowany bez monitu o MFA. Skuteczna ochrona: klucze sprzętowe FIDO2/passkeys (związane z urządzeniem), token binding, krótki czas życia sesji, Conditional Access z device compliance.
Co konkretnie kradnie infostealer?
Wszystkie zapisane hasła z przeglądarek (Chrome, Edge, Firefox), ciasteczka sesji (M365, Google Workspace, Slack, GitHub, banki), portfele kryptowalut (MetaMask, Phantom, Binance, Ronin), tokeny Discord/Telegram, konfiguracje VPN (OpenVPN, WireGuard), klucze SSH/FTP, pliki vault menedżerów haseł, autouzupełnianie formularzy (karty kredytowe), dane Outlooka (.pst). Pełny log sprzedawany jest na Russian Market za $10-500.
SECIQ

SecIQ Team

Zespół inżynierów bezpieczeństwa SecIQ. Monitorujemy zagrożenia 24/7, reagujemy w minutach i dzielimy się wiedzą, aby Twoja organizacja była bezpieczna.

Chroń swoją organizację

SecIQ SOC monitoruje zagrożenia 24/7 i reaguje na incydenty w minutach. Umów bezpłatną konsultację.

Bezpłatna konsultacja · 15 min · bez zobowiązań