Infostealere: Skadevaren som stjeler passordene fra nettleseren din
Infostealere stjeler lagrede passord og innloggingsøkter fra nettleseren din. Slik spres de, slik ser du tegnene, og dette gjør du hvis du er rammet.
MA Intel-redaksjonen 7 min lesing
Du trenger ikke å ha vært med i et datainnbrudd for at passordene dine skal havne på avveie. Noen ganger er det din egen PC som lekker. En infostealer – på norsk kan vi kalle det en informasjonstyv – er skadevare som i det stille samler inn passord og innloggingsdata fra enheten din og sender dem til kriminelle.
Det som blir stjålet, havner i såkalte stealer-logger (stealer logs), som deles og selges videre. Flere store samlinger av slike logger er lagt inn i Have I Been Pwned (HIBP). Her forklarer vi hvordan infostealere fungerer, hvordan de spres, og hva du gjør hvis du er rammet.
Hva er en infostealer?
En infostealer er et program som er laget for å stjele informasjon. Den kommer som regel inn på PC-en forkledd som noe du selv har valgt å laste ned. Når programmet kjører, leter det etter verdifulle data og sender dem til en server som angriperen kontrollerer.
Resultatet kalles stealer-logger. HIBP beskriver dem som resultatet av skadevare på infiserte maskiner som samler inn e-postadresser, passord og nettstedene de ble tastet inn på. HIBP lagrer også hvilke nettsteder påloggingene ble fanget fra.
Hva stjeler de?
Microsofts sikkerhetsforskere har kartlagt hva moderne infostealere er ute etter. Listen er lang:
- Passord som er lagret i nettleseren
- Informasjonskapsler (cookies) og øktnøkler (session tokens) som holder deg innlogget
- Autofyll-data og lagrede betalingskort
- Kryptolommebøker
- Data fra meldingsapper, e-postprogrammer og spillplattformer
- Skjermbilder av skrivebordet
Øktnøkler kan omgå tofaktor
Det mest alvorlige punktet er informasjonskapslene. Når du har logget inn på en tjeneste, lagrer nettleseren en øktnøkkel, slik at du slipper å logge inn på nytt hver gang. Stjeler angriperen den, kan vedkommende overta den innloggede økten din.
Microsoft skriver at angripere med en slik øktnøkkel kan logge inn med legitim tilgang og til og med omgå flerfaktorautentisering. Tyveriet skjer etter at du har logget inn, så verken passordet eller tofaktorautentisering (2FA) stopper det. Derfor er det ikke nok å bytte passord hvis du er rammet. Du må også logge ut alle aktive økter.
Slik spres infostealere
Mange infostealere trenger hjelp fra deg for å komme inn, og derfor forkler de seg som noe du ønsker deg. Microsoft beskriver hvordan kriminelle bruker falske annonser og manipulerte søkeresultater for å få falske eller infiserte versjoner av populære programmer, «knekte» programmer og juksekoder til spill til å havne øverst i søkeresultatene.
Kjente lokkemidler er blant annet:
- Piratkopiert programvare og «cracks» som skal låse opp programmer som egentlig koster penger
- Juksekoder og tillegg (mods) til populære spill, noe som også gjør barn og unge til et mål
- Falske annonser og sponsede søkeresultater som leder til kopier av ekte nettsider
- Falske «bekreft at du er et menneske»-sider som ber deg trykke en tastekombinasjon og lime inn en kommando – en teknikk Microsoft kaller ClickFix
En ekte nettside ber deg aldri om å lime inn og kjøre kommandoer på PC-en for å bevise at du er et menneske.
Falske AI-verktøy som lokkemiddel
Interessen for kunstig intelligens (AI) har gitt svindlerne et nytt lokkemiddel. Mandiant, som er en del av Google Cloud, har avdekket en kampanje med falske nettsider for AI-videogeneratorer. Sidene etterlignet kjente AI-tjenester og ble markedsført gjennom tusenvis av annonser på blant annet Facebook og LinkedIn.
Brukerne fikk «lage» en video og deretter laste den ned. Filen var i virkeligheten et program forkledd som en videofil, og skadevaren stjal blant annet innloggingsdata, informasjonskapsler og kortdata. Mandiant råder alle til å sjekke at de er på det ekte domenet før de prøver et nytt AI-verktøy.
Stealer-logger i Have I Been Pwned
HIBP har lagt inn flere store samlinger av stealer-logger. Tallene viser antall berørte kontoer i hver samling:
| Samling i HIBP | Berørte kontoer |
|---|---|
| ALIEN TXTBASE Stealer Logs | om lag 284 millioner |
| Synthient Stealer Log Threat Data | om lag 183 millioner |
| Data Troll Stealer Logs | om lag 110 millioner |
| Stealer Logs, Jan 2025 | om lag 71 millioner |
| June 2026 Stealer Logs | om lag 56 millioner |
| Stealer Logs Posted to Telegram | om lag 26 millioner |
Samme person kan finnes i flere samlinger. Du kan lese mer om de to største på sidene om ALIEN TXTBASE Stealer Logs og Synthient Stealer Log Threat Data.
Får du treff på en slik samling i e-postsjekken, betyr det at e-postadressen din og et passord ble fanget av skadevare på en enhet. Det kan være din egen, men også en annen maskin der du har logget inn, for eksempel en jobb-PC eller en delt PC.
Hos HIBP kan du se hvilke nettsteder som ble fanget for e-postadressen din, i dashbordets oversikt over stealer-logger. Du logger inn der ved å bekrefte at du mottar e-post på adressen. Oversikten viser deg hvilke kontoer du bør prioritere.
Tegn på at du kan være rammet
Infostealere er laget for å være usynlige, og Nettvett.no påpeker at det ikke finnes én enkel metode for å avgjøre om en PC er infisert. Disse tegnene bør likevel få deg til å reagere:
- Du får varsler om innlogginger eller endringer du ikke har gjort.
- Kontoer blir tatt over, selv om du har tofaktor.
- Du ser ukjente enheter eller økter i kontooversikten hos for eksempel Google, Microsoft, Apple eller sosiale medier.
- Venner får meldinger fra deg som du ikke har sendt.
- Antivirusprogrammet varsler om skadevare, eller det er slått av uten at du har gjort det.
- Kryptovaluta forsvinner fra lommeboken din.
- Du har nylig installert en «crack», en juksekode eller et verktøy fra en ukjent kilde.
Dette gjør du hvis du er rammet
Rekkefølgen er viktig. Bytter du passord på en infisert PC, kan skadevaren stjele de nye passordene også.
- Koble den mistenkte enheten fra internett, slik Nettvett.no anbefaler ved mistanke om skadevare.
- Bruk en annen enhet du stoler på, for eksempel mobilen, til å bytte passord. Begynn med e-posten, og ta deretter passordhåndtereren, sosiale medier, skylagring og netthandel.
- Logg ut alle aktive økter og enheter på de viktigste kontoene. Når en økt avsluttes, slutter den stjålne øktnøkkelen for den økten å virke.
- Slå på tofaktor, og velg passnøkler (passkeys) eller sikkerhetsnøkkel der det er mulig. Se Tofaktorautentisering forklart.
- Rens enheten med en full skanning i et oppdatert antivirusprogram. Det sikreste er å tilbakestille enheten eller installere operativsystemet på nytt, og Nettvett.no anbefaler å installere på nytt hvis antivirusprogrammet ikke får fjernet skadevaren.
- Har du kryptovaluta, bør du flytte den til en ny lommebok som er opprettet på en ren enhet.
- Kontakt banken hvis betalingskort var lagret i nettleseren, og følg med på kontoutskriftene.
- Gå gjennom resten av kontoene dine med guiden Hva nå?.
Viktig: Bytt aldri passord fra enheten du mistenker er infisert. Bruk en ren enhet, og vent med å logge inn på den mistenkte maskinen til den er renset eller installert på nytt.
Slik beskytter du deg
Det beste forsvaret er å ikke slippe skadevaren inn. Last ned programmer bare fra offisielle kilder, som App Store, Google Play, Microsoft Store eller utviklerens egen nettside. Hopp over sponsede søkeresultater når du skal laste ned programvare, og skriv heller inn adressen selv.
Ikke last ned «cracks», juksekoder eller tillegg fra ukjente kilder, og snakk med barn og unge i familien om hvorfor. Kjør aldri kommandoer som en nettside ber deg lime inn. Hold operativsystem, nettleser og antivirusprogram oppdatert.
Unike passord og tofaktor begrenser skaden hvis uhellet først er ute. Les Passordet ditt er lekket – dette gjør du de neste 24 timene for en konkret plan, og sjekk om e-postadressen din finnes i kjente datainnbrudd og stealer-logger.
Spørsmål og svar
Hva er stealer-logger?
Stealer-logger er dataene en infostealer samler inn fra en infisert enhet, typisk e-postadresser, passord og nettstedene de ble brukt på. Loggene deles og selges i kriminelle miljøer, og flere store samlinger er lagt inn i Have I Been Pwned.
Hjelper tofaktor mot infostealere?
Tofaktor stopper angripere som bare har passordet ditt. Men stjeler skadevaren en aktiv innloggingsøkt, kan angriperen komme inn uten å logge inn på nytt. Derfor må du også logge ut alle økter når du rydder opp.
Holder det å fjerne skadevaren?
Nei. Det som allerede er stjålet, er ute. Du må også bytte passord fra en ren enhet og logge ut alle aktive økter, selv om enheten er renset.