Orientações da Veeam para os clientes afetados pela atualização de conteúdo da CrowdStrike

O que é um infostealer?

Um infostealer (abreviação de ladrão de informações) é um tipo de malware projetado para coletar discretamente dados sensíveis de um dispositivo infectado e enviá-los para um atacante. Ele tem como alvo senhas salvas, cookies do navegador, tokens de sessão, dados de preenchimento automático e carteiras de criptomoedas, frequentemente sem que a vítima perceba nada.

Os infostealers rapidamente se tornaram o principal impulsionador do roubo de credenciais moderno. Somente no primeiro semestre de 2025, eles roubaram cerca de 1,8 bilhão de credenciais, um aumento de 800% em relação aos seis meses anteriores. Esses logins roubados não ficam simplesmente em fóruns da dark web. Eles são o primeiro passo em apropriações de contas, fraudes e em uma parcela cada vez maior de ataques de ransomware.

Fontes: Flashpoint Global Threat Intelligence Index, edição de meio de ano de 2025; Relatório de Investigações de Violações de Dados da Verizon de 2025.

Como funcionam os programas de roubo de informações

Um programa de roubo de informações funciona silenciosamente em segundo plano em um dispositivo infectado, analisando dados valiosos e enviando-os de volta para o invasor. A maioria segue o mesmo padrão de três etapas: infectar, coletar e exfiltrar.

Assim que chega a uma máquina, o malware varre os locais de storage usuais: senhas salvas no navegador, cookies e tokens de sessão, campos de preenchimento automático, clientes de e-mail, aplicativos de mensagens e arquivos de carteiras de criptomoedas. Empacota tudo em um "log" e envia para um servidor de comando e controle, frequentemente em questão de segundos. Muitos infostealers então se autodestroem para encobrir seus rastros.

A maioria é vendida como malware como serviço (MaaS). Por apenas US$ 200 por mês, um atacante com pouca experiência pode alugar um kit de infostealer sofisticado, completo com painéis e suporte. Essa baixa barreira de entrada é um dos principais motivos pelos quais a ameaça explodiu. Entre as famílias mais conhecidas estão Lumma Stealer, RedLine e Raccoon.

O que os infostealers furtam

Infostealers visam qualquer coisa que possa ser vendida ou reutilizada para invadir uma conta. Os alvos mais comuns:

  • Credenciais de login: Nomes de usuário e senhas salvos em navegadores e aplicativos.
  • Cookies e tokens de sessão: Os passes digitais que mantêm você conectado, permitindo que invasores sequestrem uma sessão ativa e pulem totalmente a senha e a autenticação multifator.
  • Preenchimento automático e dados de formulário: Nomes, endereços e detalhes de pagamento armazenados para conveniência.
  • Carteiras de criptomoedas: Arquivos e chaves de carteira que permitem que invasores drenem fundos diretamente.
  • Detalhes do sistema e dos aplicativos: Screenshots, softwares instalados e dados do dispositivo usados para criar a impressão digital da vítima.

Como os Ladrões de Informação se Espalham

Os ladrões de informações chegam às vítimas pelos mesmos canais do dia a dia em que as pessoas confiam. Os métodos de entrega mais comuns incluem:

  • E-mails de phishing com anexos ou links maliciosos.
  • Software falso ou crackeado, incluindo aplicativos pirateados, cheats para jogos e instaladores fraudulentos.
  • Publicidade maliciosa e resultados de pesquisa envenenados que direcionam os usuários para páginas de download semelhantes.
  • Sites comprometidos que provocam downloads drive-by.
  • Atualizações falsas de navegador e solicitações de CAPTCHA que induzem os usuários a executar comandos maliciosos manualmente.

Por Que os Infostealers São Tão Perigosos

Um único notebook infectado pode colocar a organização inteira em risco. Infostealers são importantes por causa do que acontece após o roubo.

Credenciais roubadas impulsionam ataques maiores. De acordo com o Relatório de Investigações de Violações de Dados da Verizon de 2025, 54% das vítimas de ransomware tiveram seus domínios presentes nos logs de infostealer antes do ataque. Os intermediários de acesso inicial compram esses registros, selecionam logins corporativos de VPN, RDP e nuvem e vendem acesso pronto para grupos de ransomware. O intervalo entre um log roubado e um incidente de ransomware pode ser inferior a 48 horas.

Eles também conseguem burlar a autenticação multifator. Ao roubar cookies de sessão ativos, os invasores podem fazer o replay de uma sessão autenticada e acessar contas sem nunca precisar inserir uma senha ou um código de uso único. A autenticação multifator tradicional sozinha não vai detê-los.

Para uma empresa, isso significa que o roubo de credenciais não é um mero incômodo de TI. Frequentemente, é o primeiro dominó a cair em violações de dados, fraudes financeiras e ataques de ransomware que podem paralisar as operações.

Como Detectar um Infostealer

Os infostealers são projetados para ficarem ocultos, mas deixam rastros. Fique atento a:

  • Logins inesperados ou atividades na conta provenientes de locais ou dispositivos desconhecidos.
  • Alertas de segurança ou solicitações de redefinição de senha que você não solicitou.
  • Suas credenciais surgindo em um alerta de monitoramento de violações ou da dark web.
  • Novas extensões de navegador, processos ou itens de inicialização que você não reconhece.
  • Ferramentas de endpoint sinalizam conexões de rede de saída suspeitas.

Como o malware costuma se autoexcluir, o monitoramento de credenciais e a detecção de endpoints geralmente identificam infostealers mais rapidamente do que esperar pelo aparecimento de sintomas óbvios.

As Melhores Práticas em Prevenção contra Infostealers

Você pode reduzir tanto as chances de infecção quanto o alcance do impacto caso um infostealer consiga passar. Defesas eficazes incluem:

  • Use MFA resistente a phishing: Passkeys e chaves de hardware resistem à reutilização de cookies de sessão muito melhor do que SMS ou códigos OTP.
  • Implante detecção e resposta de endpoint (EDR): EDR moderno identifica comportamento típico de infostealer mesmo quando o arquivo é recém-criado.
  • Treine as equipes para identificar as armadilhas: A maioria das infecções começa com um clique, então oriente as equipes a desconfiar de anexos inesperados, softwares “gratuitos” e avisos falsos de atualização.
  • Utilize um gerenciador de senhas com senhas únicas: Credenciais únicas limitam o uso repetido e reduzem o que um único acesso comprometido pode desbloquear.
  • Atualize o software e limite privilégios: Menos vulnerabilidades e direitos de acesso reduzidos significam menos para um atacante acessar.
  • Mantenha backups seguros e imutáveis: Quando credenciais comprometidas resultam em ataques de ransomware ou na destruição de dados, são os backups íntegros e confiáveis que possibilitam a retomada das operações.

Perguntas frequentes

O infostealer é um vírus?
Não exatamente. Um infostealer é um tipo de malware voltado para o roubo de dados, enquanto um vírus é um malware que se propaga copiando-se para outros arquivos. Um infostealer pode ser entregue por um vírus, mas os dois não são a mesma coisa.
Qual é a diferença entre um infostealer e um ransomware?
Um infostealer extrai dados de forma discreta, como senhas e cookies, e tenta evitar ser detectado. O ransomware faz justamente o contrário: anunciando sua presença ao bloquear ou criptografar dados e exigir pagamento. Os dois frequentemente estão ligados: credenciais roubadas são uma maneira comum de os atacantes conseguirem acesso para implantar ransomware.
Um infostealer pode burlar a autenticação multifator?
Sim. Ao obter cookies de sessão ativos, um infostealer pode possibilitar que um invasor replique uma sessão já autenticada e acesse uma conta sem a necessidade de informar senha ou código de autenticação de uso único. Autenticação multifator resistente a phishing, como chaves de acesso e chaves de hardware, oferece maior proteção.
O Que Devo Fazer Se Suspeitar Que Um Dispositivo Está Infectado?
Desconecte-o da rede, faça uma varredura completa no endpoint e considere todas as credenciais salvas como comprometidas. Altere as senhas a partir de um dispositivo limpo, revogue as sessões ativas e ative ou reforce a autenticação multifator (MFA). Se for um dispositivo de trabalho, avise imediatamente sua equipe de segurança.

Como a Veeam pode ajudar

Infostealers geralmente são o primeiro passo, não o último. As credenciais que eles coletam frequentemente levam a ataques de ransomware ou à destruição de dados mais adiante. Veeam não pode impedir que malware chegue a um endpoint, mas garante que uma senha roubada não se torne uma catástrofe para os negócios.

Com backup seguro, backup imutável e recuperação confiável, a Veeam ajuda você a se recuperar de ransomware e perda de dados, para que sua empresa continue funcionando. Veeam Data Platform também adiciona detecção proativa de ameaças em seus backups, identificando atividades suspeitas precocemente para que você possa responder antes que o dano se espalhe. Saiba mais sobre proteção contra ransomware e como construir verdadeira resiliência de dados com a Veeam.