Um infostealer (abreviação de ladrão de informações) é um tipo de malware projetado para coletar discretamente dados sensíveis de um dispositivo infectado e enviá-los para um atacante. Ele tem como alvo senhas salvas, cookies do navegador, tokens de sessão, dados de preenchimento automático e carteiras de criptomoedas, frequentemente sem que a vítima perceba nada.
Os infostealers rapidamente se tornaram o principal impulsionador do roubo de credenciais moderno. Somente no primeiro semestre de 2025, eles roubaram cerca de 1,8 bilhão de credenciais, um aumento de 800% em relação aos seis meses anteriores. Esses logins roubados não ficam simplesmente em fóruns da dark web. Eles são o primeiro passo em apropriações de contas, fraudes e em uma parcela cada vez maior de ataques de ransomware.
Fontes: Flashpoint Global Threat Intelligence Index, edição de meio de ano de 2025; Relatório de Investigações de Violações de Dados da Verizon de 2025.
Um programa de roubo de informações funciona silenciosamente em segundo plano em um dispositivo infectado, analisando dados valiosos e enviando-os de volta para o invasor. A maioria segue o mesmo padrão de três etapas: infectar, coletar e exfiltrar.
Assim que chega a uma máquina, o malware varre os locais de storage usuais: senhas salvas no navegador, cookies e tokens de sessão, campos de preenchimento automático, clientes de e-mail, aplicativos de mensagens e arquivos de carteiras de criptomoedas. Empacota tudo em um "log" e envia para um servidor de comando e controle, frequentemente em questão de segundos. Muitos infostealers então se autodestroem para encobrir seus rastros.
A maioria é vendida como malware como serviço (MaaS). Por apenas US$ 200 por mês, um atacante com pouca experiência pode alugar um kit de infostealer sofisticado, completo com painéis e suporte. Essa baixa barreira de entrada é um dos principais motivos pelos quais a ameaça explodiu. Entre as famílias mais conhecidas estão Lumma Stealer, RedLine e Raccoon.
Infostealers visam qualquer coisa que possa ser vendida ou reutilizada para invadir uma conta. Os alvos mais comuns:
Os ladrões de informações chegam às vítimas pelos mesmos canais do dia a dia em que as pessoas confiam. Os métodos de entrega mais comuns incluem:
Um único notebook infectado pode colocar a organização inteira em risco. Infostealers são importantes por causa do que acontece após o roubo.
Credenciais roubadas impulsionam ataques maiores. De acordo com o Relatório de Investigações de Violações de Dados da Verizon de 2025, 54% das vítimas de ransomware tiveram seus domínios presentes nos logs de infostealer antes do ataque. Os intermediários de acesso inicial compram esses registros, selecionam logins corporativos de VPN, RDP e nuvem e vendem acesso pronto para grupos de ransomware. O intervalo entre um log roubado e um incidente de ransomware pode ser inferior a 48 horas.
Eles também conseguem burlar a autenticação multifator. Ao roubar cookies de sessão ativos, os invasores podem fazer o replay de uma sessão autenticada e acessar contas sem nunca precisar inserir uma senha ou um código de uso único. A autenticação multifator tradicional sozinha não vai detê-los.
Para uma empresa, isso significa que o roubo de credenciais não é um mero incômodo de TI. Frequentemente, é o primeiro dominó a cair em violações de dados, fraudes financeiras e ataques de ransomware que podem paralisar as operações.
Os infostealers são projetados para ficarem ocultos, mas deixam rastros. Fique atento a:
Como o malware costuma se autoexcluir, o monitoramento de credenciais e a detecção de endpoints geralmente identificam infostealers mais rapidamente do que esperar pelo aparecimento de sintomas óbvios.
Você pode reduzir tanto as chances de infecção quanto o alcance do impacto caso um infostealer consiga passar. Defesas eficazes incluem:
Infostealers geralmente são o primeiro passo, não o último. As credenciais que eles coletam frequentemente levam a ataques de ransomware ou à destruição de dados mais adiante. Veeam não pode impedir que malware chegue a um endpoint, mas garante que uma senha roubada não se torne uma catástrofe para os negócios.
Com backup seguro, backup imutável e recuperação confiável, a Veeam ajuda você a se recuperar de ransomware e perda de dados, para que sua empresa continue funcionando. Veeam Data Platform também adiciona detecção proativa de ameaças em seus backups, identificando atividades suspeitas precocemente para que você possa responder antes que o dano se espalhe. Saiba mais sobre proteção contra ransomware e como construir verdadeira resiliência de dados com a Veeam.
Conteúdo relacionado