2023年3月,一位名叫马克的伦敦会计师在上班途中收到了一封看似来自Microsoft的邮件,提醒他"Office 365密码即将过期,请立即更新"。马克没有多想,点击了邮件中的链接,输入了自己的邮箱密码。几秒钟后,页面显示"更新成功"。马克继续他的工作,完全没有意识到,他的电脑已经被植入了一个名为RedLine Stealer的恶意软件。在接下来的几天里,RedLine窃取器像一台精密的"数据收割机",悄无声息地扫描着他的整个系统:Chrome浏览器中保存的127个网站密码、Edge浏览器中的信用卡信息、桌面上的加密货币钱包文件、甚至VPN和FTP客户端的登录凭证。所有这些数据,被加密打包后上传到攻击者控制的服务器。马克对此一无所知——直到三个月后,他的银行账户被盗刷、公司的客户数据库出现在暗网市场上、他的加密货币钱包被清空。而这场灾难的起点,不过是一封看似无害的钓鱼邮件。
马克的故事不是孤例。据行业统计,2023年全球信息窃取器(InfoStealer)的感染量同比增长超过200%,而钓鱼邮件仍然是其最主要的传播渠道。RedLine窃取器、Raccoon窃取器、Vidar、Lumma窃取器——这些名字在网络安全领域已经成为"静默威胁"的代名词。它们不加密文件、不索要赎金、不破坏系统——它们只是静静地"收割"数据,然后将这些数据变成攻击者手中的"弹药",用于后续的BEC攻击、加密货币盗窃、身份欺诈和勒索软件部署。信息窃取器与钓鱼的结合,代表了一种"低调但致命"的攻击范式:它不追求一时的轰动效应,而是追求长期、持续、可复用的数据价值。在这个意义上,信息窃取器是网络犯罪生态系统中最为"理性"的参与者——它们不制造噪音,只制造利润。
本节内容导航
一、什么是信息窃取器?从"木马"到"收割机"的进化
信息窃取器(Information Stealer,简称InfoStealer或Stealer)是一类专门设计用于从受感染计算机上窃取敏感信息的恶意软件。与传统意义上的"木马"或"病毒"不同,信息窃取器通常不追求对系统的破坏或控制,而是追求"数据的最大化提取"。它们像一台精密的"收割机",在受感染系统上悄无声息地运行,将浏览器密码、Cookie、信用卡信息、加密货币钱包、VPN凭证、FTP登录信息等一切有价值的数据"收割"殆尽,然后打包上传给攻击者。
信息窃取器的历史可以追溯到2000年代初,但真正的"爆发期"是在2018年之后。随着加密货币的普及、远程办公的兴起和云服务的广泛应用,个人计算机上存储的敏感数据价值呈指数级增长。一个普通用户的浏览器中可能保存着数十个网站的登录凭证,包括银行账户、电子邮件、社交媒体、加密货币交易所和企业VPN。这些信息对于攻击者而言,是一座座"数据金矿"——而信息窃取器,就是开采这些金矿的"挖掘机"。
信息窃取者的能力
信息窃取器的核心特征包括:
静默运行:信息窃取器通常设计为在后台静默运行,不显示任何用户界面,不修改系统设置,不删除或加密文件。它们的"低调"使得受害者往往在数周甚至数月后才发现感染,而此时数据早已被盗。
广泛采集:现代信息窃取器能够采集的数据类型极为广泛。以RedLine窃取器为例,它可以窃取Chrome、Firefox、Edge、Opera等主流浏览器的密码、Cookie、自动填充数据和历史记录;可以窃取桌面上的加密货币钱包文件(如MetaMask、Exodus、Atomic Wallet等);可以窃取FTP客户端(如FileZilla、WinSCP)和VPN客户端的登录凭证;甚至可以截取屏幕截图和收集系统信息(如IP地址、地理位置、操作系统版本等)。
模块化设计:现代信息窃取器通常采用模块化设计,攻击者可以根据目标环境选择加载不同的"窃取模块"。例如,针对加密货币用户的攻击者可以只加载"钱包窃取模块",而针对企业用户的攻击者则可以加载"浏览器密码模块"和"VPN凭证模块"。
数据加密与传输:窃取的数据通常会被加密压缩后上传到攻击者控制的服务器(C2服务器)或Telegram Bot。一些高级信息窃取器还会使用P2P网络或Tor网络来隐藏通信路径,增加追踪难度。
二、RedLine窃取器:信息窃取器的"行业标杆"
2.1 从地下论坛到"主流威胁"
RedLine窃取器于2020年初首次出现在俄罗斯地下黑客论坛上,最初以"恶意软件即服务"(Malware-as-a-Service,MaaS)的模式出售。购买者只需支付每月100至200美元的费用,就可以获得一个功能完备的信息窃取工具包,包括恶意软件生成器、C2服务器管理面板和数据查看工具。这种"低门槛、高回报"的商业模式,使得RedLine窃取器迅速成为信息窃取器领域最为普及的"品牌"。
RedLine窃取器的技术设计极为精巧。它采用C#编写,体积小巧(通常不到1MB),易于通过钓鱼邮件附件、恶意下载链接或软件捆绑进行分发。一旦在目标系统上运行,RedLine会立即开始"扫描"——它会检查系统中安装了哪些浏览器、哪些加密货币钱包、哪些VPN和FTP客户端,然后逐一提取相关数据。整个过程通常在几分钟内完成,且对系统性能的影响极小,用户几乎无法察觉。
RedLine窃取器的"成功",很大程度上归功于其"易用性"。即使是没有技术背景的"脚本小子"(Script Kiddie),也可以通过购买RedLine的服务,在几分钟内生成一个定制的恶意软件样本,然后通过钓鱼邮件大规模分发。这种"民主化"的恶意软件分发模式,使得信息窃取器的威胁从"专业黑客"扩展到了"业余犯罪者"。
2.2 RedLine的"数据菜单"
RedLine窃取器能够窃取的数据类型,堪称一份"数字生活的完整菜单":
浏览器数据:包括保存的密码、Cookie、自动填充表单(如姓名、地址、电话号码、信用卡号)、浏览历史记录和书签。这些数据对于攻击者而言价值极高——Cookie可以用于"会话劫持"(Session Hijacking),即无需密码即可登录受害者的账户;密码则可以用于"凭证填充攻击"(Credential Stuffing),尝试登录其他网站。
加密货币钱包:RedLine可以窃取桌面钱包的文件和浏览器扩展钱包的数据。对于MetaMask等浏览器扩展钱包,RedLine可以提取其加密的私钥文件——虽然这些文件需要密码才能解密,但许多用户使用的钱包密码与其邮箱或系统密码相同,攻击者可以通过已窃取的密码进行尝试。
即时通讯工具:RedLine可以窃取Discord、Telegram、Skype等即时通讯工具的登录凭证和会话数据。这些数据对于攻击者而言具有双重价值:一方面,它们可以用于冒充受害者进行社交工程攻击;另一方面,它们可以揭示受害者的社交关系和通信内容,为后续的定向攻击提供情报。
VPN和FTP凭证:对于企业用户而言,VPN和FTP凭证是通往企业内部网络的"钥匙"。攻击者通过窃取这些凭证,可以绕过企业的边界防御,直接访问内部系统和敏感数据。
系统信息:RedLine还会收集受感染系统的基本信息,包括IP地址、地理位置、操作系统版本、已安装软件列表、屏幕分辨率等。这些信息可以帮助攻击者判断目标的价值,并选择后续的攻击策略。
三、Raccoon窃取器与Vidar:暗网市场的"明星产品"
3.1 Raccoon窃取器:"性价比之王"
Raccoon窃取器于2019年首次出现,迅速成为暗网市场上最受欢迎的"性价比之选"。与RedLine相比,Raccoon的功能更为"精简",但价格也更低——每月仅需75美元。这种"低价策略"吸引了大量预算有限的攻击者,使得Raccoon的感染量在短时间内急剧增长。
Raccoon窃取器的技术特点是其"轻量级"设计。它采用C++编写,体积更小、运行更快、检测难度更高。Raccoon的C2服务器管理界面极为简洁,攻击者可以一目了然地查看所有受感染系统的"数据收获",并按数据类型、地理位置和目标价值进行筛选和排序。
2022年,Raccoon窃取器的原始运营团队突然"消失"——有传言称核心成员在乌克兰战争中被征召入伍,也有传言称团队被执法机构打击。无论原因如何,Raccoon的"退役"在暗网市场上引发了一阵"抢购潮"——许多攻击者担心自己的C2服务器会失效,纷纷转向其他信息窃取器。然而,2023年,Raccoon窃取器以"Raccoon窃取器 v2"的形式"复活",新版本增加了更多功能,包括对抗安全软件的"自我保护"机制和更高级的数据加密传输。
信息窃取生态系统及其对组织的潜在影响
3.2 Vidar:"多面手"的崛起
Vidar窃取器于2018年底首次出现,以其"多功能性"而著称。与专注于"纯数据窃取"的RedLine和Raccoon不同,Vidar还具备下载和执行额外恶意软件的能力。这意味着,攻击者可以在初始感染后,根据目标的价值和特征,选择性地部署勒索软件、键盘记录器或远程访问木马(RAT)。
Vidar的"模块化"设计使其在攻击者中备受青睐。攻击者可以在Vidar的管理面板中选择"加载模块"——例如,针对企业用户加载"VPN凭证窃取模块"和"远程桌面模块",针对个人用户加载"加密货币钱包模块"和"浏览器密码模块"。这种"按需定制"的能力,使得Vidar成为信息窃取器领域最为"灵活"的工具之一。
Vidar的另一个特点是其"地理定向"能力。攻击者可以设置"地理围栏",只针对特定国家或地区的用户进行感染和数据收集。这种能力对于"本地化"的攻击活动尤为重要——例如,针对特定国家的银行用户进行凭证窃取,然后利用这些凭证进行本地化的金融欺诈。
四、钓鱼:信息窃取器的"首选快递"
4.1 为什么钓鱼是信息窃取器的"最佳搭档"?
信息窃取器需要通过某种方式进入目标系统,而钓鱼邮件仍然是其最主要、最高效的传播渠道。这种"搭档关系"的形成,有着深刻的技术和经济逻辑。
绕过技术防御:现代操作系统和安全软件对传统的恶意软件传播渠道(如漏洞利用、U盘传播、恶意下载)有着较为完善的防御机制。但钓鱼邮件通过"合法"的邮件系统进入,绕过了大部分技术防线。即使企业部署了邮件过滤和沙箱检测,高度定制化的钓鱼邮件仍然有很大的概率通过检测。
精准投放:钓鱼邮件可以实现"精准投放"——攻击者可以根据目标的职位、行业、兴趣和行为模式,定制化邮件内容和附件类型。例如,针对财务人员的钓鱼邮件可能伪装成"发票"或"付款通知",针对IT管理员的邮件可能伪装成"系统更新"或"安全警报"。这种"精准性"大幅提高了感染成功率。
低成本高效率:与购买零日漏洞或开发复杂的渗透工具相比,发送钓鱼邮件的成本几乎为零。攻击者可以使用免费的邮件服务或租用的邮件服务器,批量发送数万甚至数十万封钓鱼邮件。即使只有0.1%的点击率,也足以实现大规模的感染。
社会工程的"完美载体":钓鱼邮件为信息窃取器提供了"社会工程"的载体。攻击者可以在邮件中构造紧急、恐惧或贪婪的情绪,诱导目标在未经充分思考的情况下点击链接或打开附件。这种"情绪驱动"的点击行为,使得即使是最警惕的用户也可能在特定时刻放松警惕。
FormBook(信息窃取恶意软件)通过网络钓鱼活动传播示意图
4.2 钓鱼+信息窃取器的"经典组合"
钓鱼邮件传播信息窃取器的"经典组合"通常遵循以下模式:
第一步:诱饵设计:攻击者设计一封看似来自可信来源的邮件——如Microsoft、Google、DHL、Amazon或目标企业的IT部门。邮件主题通常涉及"密码过期"、"账户异常"、"订单确认"或"紧急通知"等能够触发用户行动的内容。
第二步:恶意附件或链接:邮件中包含一个恶意附件(如伪装成PDF、DOCX或XLSX的可执行文件)或一个恶意链接。附件通常利用Office宏或PDF漏洞来执行恶意代码,链接则指向一个伪装成合法网站的钓鱼页面,诱导用户下载并运行信息窃取器。
第三步:静默感染:用户点击附件或链接后,信息窃取器在后台静默安装。它通常会将自己添加到系统的"启动项"或"计划任务"中,以确保在系统重启后仍然能够运行。
第四步:数据收割:信息窃取器开始扫描系统,提取浏览器密码、Cookie、加密货币钱包、VPN凭证等数据。这个过程通常在几分钟内完成,且对系统性能的影响极小。
第五步:数据上传:窃取的数据被加密压缩后,上传到攻击者控制的C2服务器或Telegram Bot。攻击者可以在管理面板中查看、筛选和下载这些数据。
第六步:二次攻击:攻击者利用窃取的数据进行后续攻击——如BEC攻击、加密货币盗窃、身份欺诈或勒索软件部署。信息窃取器的"价值",在很大程度上取决于这些"二次攻击"的收益。
五、从"数据收割"到"二次攻击":信息窃取器的"价值链"
5.1 数据在暗网市场上的"流通"
信息窃取器窃取的数据,并不会被攻击者"独自享用",而是会在暗网市场上进行流通和交易。这种"数据流通"形成了一个完整的"价值链",使得信息窃取器的威胁远远超出了初始感染的范畴。
在暗网市场上,窃取的数据通常按照类型和价值进行分类出售:
浏览器密码包:包含数百至数千个网站的登录凭证,按"每条密码"或"每千条密码"定价。高质量的密码包(如包含银行账户、加密货币交易所和企业邮箱的密码)可以卖到每条0.10至1.00美元。
Cookie包:包含活跃的会话Cookie,可以用于"会话劫持"攻击。高质量的Cookie包(如包含企业邮箱、云服务和社交媒体的有效Cookie)可以卖到每条0.50至5.00美元。
加密货币钱包包:包含加密货币钱包的文件和相关信息。如果钱包中有余额,价格会大幅提升——有时可以达到钱包余额的10%至30%。
VPN/FTP凭证包:包含企业VPN和FTP服务器的登录凭证。这些凭证是通往企业内部网络的"钥匙",价格通常较高——一套有效的企业VPN凭证可以卖到数百甚至数千美元。
"全量数据"(Fullz):包含个人完整信息(姓名、地址、身份证号、银行卡号、邮箱、密码等)的"全套数据"。"全量数据"是身份欺诈的"原材料",价格根据信息完整度和目标价值而定,通常在10至100美元之间。
暗网窃取数据定价阶梯
数据来源:Cybelangel 暗网市场监测、Flashpoint 情报平台、Recorded Future 2024-2025 报告窃取数据的定价严格反映其"攻击价值"。一条包含企业VPN凭证的日志可售$100-$500,而管理员权限或金融系统访问凭证在私密渠道可超过$1,000。基础消费者凭证包仅售$5-$15,但大量采购后可通过凭证填充攻击实现规模化利用。
5.2 从"数据"到"攻击":信息窃取器的"二次利用"
信息窃取器窃取的"原始数据",经过暗网市场的"加工"和"分销",最终转化为各种"二次攻击":
BEC攻击:攻击者利用窃取的企业邮箱凭证,冒充高管发起欺诈转账。据FBI统计,相当一部分BEC攻击的初始凭证来源于信息窃取器的感染。
加密货币盗窃:攻击者利用窃取的加密货币交易所登录凭证或钱包文件,直接转移受害者的数字资产。由于加密货币交易的不可逆性,这种攻击的"成功率"极高。
身份欺诈:攻击者利用窃取的"Fullz"信息,开设虚假账户、申请贷款、进行在线购物或冒充受害者进行社交工程攻击。
勒索软件部署:攻击者利用窃取的企业VPN凭证,进入企业内部网络,然后部署勒索软件。信息窃取器的"侦察"功能可以帮助攻击者识别网络中的关键系统和敏感数据,从而最大化勒索效果。
APT攻击的"初始入口":国家级APT组织也会利用信息窃取器来获取初始访问凭证。例如,Lazarus Group和APT29等组织,被多次发现利用信息窃取器来渗透目标组织,然后展开更深层次的攻击。
信息窃取器驱动的攻击链路
数据来源:Verizon 2025 DBIR、Check Point 2025 网络安全报告、Flashpoint 威胁情报信息窃取器已成为勒索软件的"头号初始入口"。Verizon DBIR 2025发现,54%的勒索软件受害者其域名此前已出现在窃取器日志中,其中40%包含企业邮箱。从窃取器感染到勒索软件部署,整个链路有时仅需48小时。Check Point进一步指出,90%的被入侵企业此前已有企业凭证泄露于窃取器日志。
六、Lumma窃取器与"新一代"信息窃取器
6.1 Lumma窃取器:2024年的"新王者"
2024年,Lumma窃取器(又称LummaC2)迅速崛起,成为信息窃取器领域最为活跃的"新王者"。据多家安全厂商的监测数据,Lumma窃取器在2024年的感染量已经超过了RedLine和Raccoon,成为最为 prevalent 的信息窃取器之一。
Lumma窃取器的"成功",归功于其"技术创新"和"营销策略"。在技术层面,Lumma采用了更为先进的"反检测"技术,包括代码混淆、运行时解密、虚拟机检测和沙箱规避。它还引入了"AI驱动"的数据筛选功能——可以自动识别和优先提取"高价值"数据(如企业邮箱、加密货币钱包和银行凭证),从而提高攻击效率。
在营销层面,Lumma的运营团队极为活跃——他们定期在暗网论坛和Telegram频道发布"更新日志"和"功能预告",甚至提供"免费试用"和"客户支持"。这种"商业化"的运营模式,使得Lumma在攻击者中建立了良好的"品牌声誉",吸引了大量"付费用户"。
6.2 "信息窃取器即服务"(Stealer-as-a-Service)的成熟
Lumma窃取器的崛起,标志着"信息窃取器即服务"(Stealer-as-a-Service)模式的全面成熟。在这个模式中,信息窃取器的开发者负责维护和更新恶意软件,而"客户"(即攻击者)则负责分发和"收获"数据。开发者通过订阅费或"分成"模式获利,而客户则获得了"开箱即用"的攻击工具。
这种"服务化"模式降低了网络犯罪的门槛,使得更多的"业余犯罪者"能够参与到信息窃取活动中来。同时,它也使得信息窃取器的技术更新速度大幅提升——开发者为了吸引和留住客户,不断推出新的功能和"反检测"技术,与安全厂商展开了一场永无止境的"猫鼠游戏"。
信息窃取器家族市场份额变迁
数据来源:Twilight Cyber 2024 机器感染监测数据、Flashpoint 情报、Check Point 2025 网络安全报告2023年,RedLine与META合计占据84%的市场份额;2024年Operation Magnus执法行动后,两者骤降至19%。LummaC2从不足1%飙升至31%,RisePro(19.9%)与Stealc(17.4%)迅速填补市场真空,信息窃取器生态经历了一次剧烈的"权力更迭"。
七、信息窃取器的"产业化":从工具包到"即服务"
7.1 信息窃取器"产业链"的完整图景
信息窃取器的"产业化",是网络犯罪生态系统成熟的标志之一。一个完整的信息窃取器"产业链",通常包括以下环节:
开发者:负责编写和维护信息窃取器的代码。他们通常是技术能力较强的程序员,熟悉操作系统 internals、浏览器数据存储格式和反检测技术。开发者通过出售"订阅"或"授权"来获利。
分销商:负责将信息窃取器"包装"成易于分发的形式(如钓鱼邮件模板、恶意网站生成器、软件捆绑工具),并在暗网市场上销售。分销商通常还提供"技术支持"和"使用教程"。
攻击执行者:负责实际发起钓鱼攻击和分发信息窃取器。他们可能是独立的"黑客",也可能是受雇于犯罪组织的"操作员"。攻击执行者的"收益"取决于他们成功感染的系统数量和窃取数据的价值。
数据买家:在暗网市场上购买窃取的数据,用于后续的BEC攻击、身份欺诈、加密货币盗窃等。数据买家可能是独立的"二级攻击者",也可能是更大规模犯罪组织的"采购部门"。
洗钱服务:负责将信息窃取器攻击获得的"收益"洗白。他们通常提供加密货币兑换、多层转账、虚假公司账户和地下钱庄等服务,收取20%至40%的"手续费"。
7.2 "竞争"与"创新":信息窃取器市场的"商业逻辑"
信息窃取器市场并非"铁板一块",而是充满了"竞争"和"创新"。不同的信息窃取器品牌之间存在着激烈的市场竞争——它们通过降低价格、增加功能、提升"反检测"能力和改善"客户体验"来争夺市场份额。
这种"竞争"在一定程度上推动了信息窃取器技术的快速进化。例如,当安全厂商开始大规模检测RedLine窃取器时,Raccoon和Vidar迅速推出了更为隐蔽的版本;当沙箱检测技术普及后,Lumma引入了"虚拟机检测"和"延迟执行"机制。这种"军备竞赛"式的技术进化,使得信息窃取器的检测和防御变得越来越困难。
八、防御信息窃取器:在"静默威胁"面前重建防线
8.1 端点检测与响应(EDR):从"签名检测"到"行为分析"
传统的杀毒软件依赖"签名检测"——即通过识别已知的恶意软件特征码来阻止感染。但信息窃取器的"多态性"和"快速变异"使得签名检测的效果大打折扣。现代防御策略转向"行为分析"——通过监控端点上的异常行为(如未经授权的浏览器数据访问、可疑的网络连接、异常的进程注入等)来检测信息窃取器的活动。
端点检测与响应(EDR)系统,如CrowdStrike Falcon、SentinelOne和微软终端防御(Microsoft Defender for Endpoint),已经成为防御信息窃取器的核心工具。这些系统通过"行为分析"和"机器学习"技术,可以在信息窃取器执行数据窃取操作之前发出警报,甚至自动隔离受感染的系统。
"零信任架构"(Zero Trust Architecture)示意图
8.2 密码管理器与"零信任"
信息窃取器的核心目标是"浏览器密码",因此使用密码管理器(如1Password、Bitwarden、KeePass)是防御信息窃取器的有效手段。密码管理器将密码存储在加密的数据库中,而非浏览器的内置存储中。即使信息窃取器成功感染系统,也无法直接提取密码管理器中的密码——除非用户主动解锁密码管理器并授权访问。
更为根本的防御策略是"零信任架构"(Zero Trust Architecture)。在零信任模型中,系统不再默认信任任何用户或设备——即使是从内部网络发起的访问请求,也需要经过严格的身份验证和授权检查。这意味着,即使攻击者通过信息窃取器获取了某个用户的凭证,也无法轻易地横向移动或访问敏感资源。
8.3 安全意识培训:从"不点击"到"报告"
最终,防御信息窃取器的最有效手段,仍然是提高用户的安全意识。企业需要定期对员工进行安全意识培训,内容应包括:
识别钓鱼邮件:培训员工识别钓鱼邮件的常见特征——如可疑的发件人地址、紧急的语气、异常的附件类型和可疑的链接。
"不点击"原则:教育员工对于任何未预期的邮件附件或链接,保持"默认不点击"的态度。如果邮件声称来自某个已知的服务商,应直接访问该服务商的官方网站,而非点击邮件中的链接。
"报告文化":建立一种"报告文化"——鼓励员工在发现可疑邮件或疑似感染时,立即向安全团队报告,而不是因为"担心被批评"而选择沉默。许多信息窃取器的感染,是在员工"意识到自己可能犯了错误"后数周才被发现——如果员工能够在第一时间报告,损失可以大幅减小。
定期演练:通过定期的钓鱼模拟演练,测试员工的警惕性,并识别安全培训的薄弱环节。演练结果应被用于改进培训内容,而非惩罚"失败"的员工。
钓鱼+信息窃取器关键数据
- 感染量增长(2023年):全球信息窃取器感染量同比增长超过200%,钓鱼邮件仍是最主要的传播渠道。
- RedLine窃取器:2020年首次出现,以MaaS模式运营,每月订阅费100至200美元。可窃取浏览器密码、Cookie、加密货币钱包、VPN/FTP凭证等数十种数据类型。
- Raccoon窃取器:2019年首次出现,以"低价策略"著称,每月仅需75美元。2022年原始团队"消失",2023年以v2版本"复活"。
- Vidar窃取器:2018年底首次出现,以"多功能性"著称,具备下载和执行额外恶意软件的能力。支持"地理定向"攻击。
- Lumma窃取器:2024年迅速崛起,成为最为 prevalent 的信息窃取器之一。采用AI驱动的数据筛选和先进的反检测技术。
- 暗网市场价格:高质量浏览器密码包每条0.10至1.00美元;有效Cookie每条0.50至5.00美元;企业VPN凭证每套数百至数千美元;"Fullz"全套信息每套10至100美元。
- 数据利用:窃取数据主要用于BEC攻击、加密货币盗窃、身份欺诈、勒索软件部署和APT攻击的初始入口。
- Operation Magnus(2024年):国际执法行动针对RedLine和Meta信息窃取器,成功捣毁了部分基础设施,但信息窃取器威胁仍在持续演化。
"信息窃取器是网络犯罪生态系统中最为'理性'的参与者。它不制造噪音,不留下痕迹,不追求一时的轰动效应——它只是静静地'收割'数据,然后将这些数据变成攻击者手中的'弹药'。在这个意义上,信息窃取器代表了一种'工业化'的网络犯罪形态:它像一条流水线,将'原始数据'加工成'攻击工具',然后将这些工具出售给更高层次的'消费者'。防御信息窃取器,不仅需要技术工具,更需要一种'数据主权'的意识——认识到我们的数字身份、密码和凭证,是比我们想象中更为宝贵的资产,值得我们用最严格的方式来保护。" —— 编者
延伸阅读与参考
- IBM Security X-Force. (2024). X-Force Threat Intelligence Index 2024. IBM Security. 报告揭示信息窃取器恶意软件激增266%,身份攻击已取代传统黑客手段成为首选初始入侵向量。
- CrowdStrike. (2024). 2024 Global Threat Report: From Breakout to Breach in Under Three Minutes. CrowdStrike Intelligence. 追踪230余个威胁对手,记录最快eCrime突破时间仅2分7秒,云入侵增长75%,75%的初始访问攻击无恶意软件。
- Sophos. (2025). State of Ransomware 2025. Sophos Threat Report. 凭证类攻击作为企业勒索软件根因从30%降至21%,但零售业仍高达30%;54%的勒索软件受害者其域名此前已出现在窃取器日志中。
- SentinelOne. (2024). LummaC2 Stealer: Technical Analysis. SentinelOne Labs. 对2024年最活跃的信息窃取器之一LummaC2的技术深度分析,涵盖其反检测机制与数据窃取策略。
- Malwarebytes Labs. (2023–2024). Infostealer Malware Analysis Series. Malwarebytes. 涵盖RedLine、Vidar、Lumma等信息窃取器的持续跟踪分析,包括暗网分发渠道与感染链研究。
- Group-IB. (2024). Hi-Tech Crime Trends 2023/2024. Group-IB Threat Intelligence. 欧洲地区25万台设备受信息窃取器感染(同比增长23%),地下日志市场增长28%,勒索软件攻击增长52%。
- Europol. (2024). Operation Magnus: International Takedown of RedLine and META Infostealers. Europol Press Release, October 28, 2024. 荷兰、美国、比利时、葡萄牙、英国和澳大利亚六国联合执法,捣毁全球最大信息窃取器平台之一的基础设施。
- Proofpoint. (2025). The Human Factor, Vol. 1: Social Engineering. Proofpoint Threat Research. 25%的国家支持型社会工程攻击以闲聊开场,90%以上的纯社会工程APT活动以"协作"为切入点。
- Palo Alto Networks Unit 42. (2024). 2024 Incident Response Report: Navigating the Shift in Cybersecurity Threat Tactics. Palo Alto Networks. 基于250余家组织、600余起事件的分析,揭示93%的事件涉及无差别数据窃取,45%的攻击在一天内完成数据渗出。
- Trend Micro. (2024). Pushing the Outer Limits: 2024 Midyear Cybersecurity Threat Report. Trend Micro Research. 2024上半年威胁态势分析,涵盖AI驱动的攻击升级、勒索软件新变种及信息窃取器与勒索软件的联动趋势。
- Kaspersky Securelist. (2025). Angry Likho APT Resurfaces with Lumma Stealer Attacks. Kaspersky Threat Intelligence. 揭示Angry Likho APT组织利用Lumma窃取器针对俄罗斯和白俄罗斯政府机构的鱼叉式钓鱼攻击技术细节。