Ein Infostealer ist Schadsoftware, die in kürzester Zeit gespeicherte Passwörter, Browser-Cookies, Krypto-Wallets und andere Geheimnisse von einem infizierten Gerät einsammelt und an den Angreifer schickt.
Wie ein Infostealer funktioniert
Infostealer verbreiten sich über:
- gecrackte Software und gefälschte Spiel-Cheats;
- bösartige Werbung für beliebte Programme;
- Phishing-Anhänge;
- gefälschte CAPTCHA-Seiten, die Nutzer dazu bringen, einen Befehl einzufügen und auszuführen.
Innerhalb von Sekunden nach dem Start sammeln sie:
- im Browser gespeicherte Passwörter, Autofill-Daten und Karten;
- Sitzungscookies und Tokens, mit denen Angreifer ohne Passwort und zweiten Faktor in Konten gelangen;
- Dateien und Browsererweiterungen von Krypto-Wallets;
- Zugangsdaten von Telegram, Discord, Steam, VPN und FTP, Screenshots und Systeminformationen.
Das Paket, ein sogenanntes „Log“, wird an den Betreiber hochgeladen. Bekannte Familien wie RedLine, Raccoon, Vidar und Lumma werden im Abo verkauft; die Infrastruktur von Lumma wurde 2025 von Microsoft und Strafverfolgern gestört.
Warum Infostealer wichtig sind
Stealer-Logs werden massenhaft auf Untergrundmärkten verkauft. Sie sind eine der wichtigsten Quellen für den Erstzugang von Ransomware-Banden und Datendieben. 2024 nutzten Angreifer Zugangsdaten, die Infostealer Jahre zuvor erbeutet hatten, um sich ohne MFA bei Snowflake-Kundenkonten anzumelden, und stahlen Daten von Firmen wie Ticketmaster und AT&T. Ein einziger infizierter Privat-PC, der für die Arbeit genutzt wird, kann ein ganzes Unternehmen gefährden.
So schützen Sie sich
- Installieren Sie niemals gecrackte Software und führen Sie keine Befehle aus, die Websites vorschlagen.
- Nutzen Sie MFA oder Passkeys; Unternehmen sollten Sitzungen an Geräte binden und ihre Laufzeit verkürzen.
- Ändern Sie nach einer Infektion Passwörter von einem sauberen Gerät aus und melden Sie alle Sitzungen ab.
- Speichern Sie keine Firmenzugangsdaten im privaten Browser.