Przejdź do treści
Baza wiedzy 5 min czytania

Infostealery i kradzież sesji: dlaczego MFA nie wystarcza i jak się chronić

W 2025 r. infostealery zainfekowały 11,1 mln maszyn i wyprodukowały 3,3 mld skradzionych poświadczeń. Kradnąc ciasteczka i tokeny sesji, omijają nawet MFA. Wyjaśniamy mechanizm i pokazujemy, jak się bronić.

Uwierzytelnianie wieloskładnikowe (MFA) jest jednym z najważniejszych zabezpieczeń — ale nie jest nietykalne. Cała klasa złośliwego oprogramowania, infostealery, obchodzi je bez łamania, po prostu kradnąc to, co powstaje po udanym logowaniu: ciasteczka i tokeny sesji. W 2025 r. infostealery zainfekowały, według Recorded Future/Flashpoint, 11,1 mln maszyn i wyprodukowały 3,3 mld skradzionych poświadczeń. To jeden z najbardziej niedocenianych wektorów krajobrazu zagrożeń 2026 r.

Ten artykuł wyjaśnia, czym są infostealery, dlaczego omijają MFA i jak realnie ograniczyć to ryzyko. To kontynuacja wątku kradzieży tokenów, który opisujemy też przy Device Code Phishingu.

Czym jest infostealer

Infostealer to złośliwe oprogramowanie wyspecjalizowane w kradzieży danych z zainfekowanego urządzenia. Interesuje go zwykle:

  • hasła zapisane w przeglądarce i menedżerach haseł,
  • ciasteczka i tokeny sesji (klucz do tego artykułu),
  • dane portfeli kryptowalut,
  • wybrane pliki i dane systemowe.

Skradzione dane, tzw. „logi”, trafiają na rynki przestępcze, gdzie są sprzedawane hurtowo. Najczęstszym infostealerem 2025 r. pozostawał Lumma (LummaC2) — mimo majowej akcji, w której Microsoft, Europol i FBI przejęli około 2 300 domen powiązanych z tą rodziną. Skala rynku sprawia, że tymczasowe rozbicie jednej rodziny szybko zastępują kolejne.

Dlaczego infostealery omijają MFA

To najważniejsza część. Gdy logujesz się do aplikacji i przechodzisz MFA, serwer wystawia Twojej przeglądarce dowód udanego uwierzytelnienia — ciasteczko lub token sesji. Dopóki jest ważny, nie musisz logować się ponownie.

Infostealer kradnie właśnie ten dowód. Napastnik wstrzykuje skradzione ciasteczko/token do własnej przeglądarki i staje się dla aplikacji „zalogowanym użytkownikiem” — bez hasła i bez drugiego składnika, bo etap uwierzytelnienia jest już „odhaczony”. To kradzież sesji (session hijacking).

Mechanizm obejścia jest tu identyczny co w Device Code Phishingu: atak nie celuje w hasło ani MFA, lecz w token wystawiony po nich. Dlatego sama obecność MFA nie wystarcza — trzeba chronić również sesję.

Problem nienadzorowanych urządzeń (BYOD)

Infostealery najczęściej trafiają na urządzenia spoza kontroli działu IT. Według Verizon DBIR 2025 46% zainfekowanych urządzeń z poświadczeniami firmowymi to urządzenia nienadzorowane (BYOD). To prywatny laptop z zapisanym logowaniem do firmowej poczty, domowy komputer z dostępem do SaaS — punkty, na których nie ma firmowego EDR ani polityk.

Wniosek jest praktyczny: dopóki nienadzorowane urządzenia mają dostęp do zasobów firmowych, powierzchnia ataku infostealerów pozostaje otwarta niezależnie od tego, jak dobrze zabezpieczone są firmowe stacje.

Infostealer jako pierwszy etap większego ataku

Infostealery rzadko są celem samym w sobie — częściej są wstępem. Według Verizon DBIR 2025 aż 54% ofiar ransomware miało wcześniej swoje domeny w logach infostealerów, a 40% tych logów zawierało firmowe adresy e-mail. Łańcuch jest typowy: infekcja infostealerem → kradzież poświadczeń/sesji → sprzedaż dostępu brokerowi → wejście operatora ransomware → szyfrowanie lub wyciek. Zobacz czym jest ransomware i jak się przed nim ochronić oraz szerszy krajobraz cyberzagrożeń 2026.

Jak się bronić

Obrona działa na trzech poziomach: nie dać się zainfekować, ograniczyć wartość skradzionej sesji i szybko wykryć nadużycie.

1. Endpoint i higiena

  • Wdróż EDR/XDR na endpointach i utrzymuj aktualizacje — to podstawowa bariera wykrywania infekcji.
  • Ogranicz zapisywanie haseł w przeglądarce na niezarządzanych urządzeniach; promuj menedżery haseł z silną ochroną.
  • Edukuj o wektorach infekcji: złośliwe reklamy, fałszywe strony narzędzi (w tym fałszywe narzędzia AI), pirackie oprogramowanie, załączniki. Powiąż z higieną antyphishingową.

2. Ogranicz wartość skradzionej sesji

  • Skracaj żywotność tokenów dla aplikacji wysokiego ryzyka — im krótsze okno ważności, tym mniejsza wartość skradzionej sesji.
  • Wprowadź wiązanie sesji z urządzeniem/kontekstem (token binding) tam, gdzie to możliwe, by skradziony token nie działał z obcego urządzenia.
  • Stosuj Conditional Access wymagający urządzenia zgodnego (compliant) — to ogranicza użycie skradzionej sesji do urządzeń zarządzanych.
  • Uporządkuj dostęp urządzeń BYOD — ogranicz lub wydziel dostęp nienadzorowanych urządzeń do zasobów firmowych.

3. Wykrywaj nadużycie sesji

  • Monitoruj anomalie: „niemożliwa podróż”, nietypowe lokalizacje/IP, równoległe sesje, zmianę odcisku urządzenia.
  • Monitoruj własne domeny w logach infostealerów — pomaga bezpłatne narzędzie moje.cert.pl (skanowanie domen i monitorowanie powierzchni ataku).
  • Przygotuj procedurę szybkiego unieważnienia sesji i rotacji poświadczeń po wykryciu infekcji — sam reset hasła nie unieważnia aktywnej skradzionej sesji.

Podsumowanie

Infostealery przesuwają punkt ciężkości obrony z „czy mam MFA” na „czy chronię sesję po MFA”. Skradzione ciasteczko lub token pozwala napastnikowi działać jako zalogowany użytkownik, a w 2025 r. ten wektor zasilił ponad połowę ataków ransomware. Skuteczna odpowiedź to połączenie ochrony endpointów, skracania żywotności i wiązania tokenów, dyscypliny wobec urządzeń BYOD oraz wykrywania anomalii sesji — i potraktowanie kradzieży sesji jako realnego, a nie teoretycznego ryzyka.

Powyższe treści mają charakter edukacyjny. Jeśli chcesz ocenić ekspozycję firmy na infostealery i kradzież sesji oraz wdrożyć wykrywanie nadużyć, zespół nFlo pomoże zaprojektować i przetestować odpowiednie zabezpieczenia.

Źródła i materiały referencyjne

  • Recorded Future / Flashpoint — dane o infostealerach 2025
  • Verizon Data Breach Investigations Report (DBIR) 2025
  • CERT Polska (NASK) — narzędzie moje.cert.pl; akcja przeciw rodzinie Lumma (Microsoft/Europol/FBI)

Powiązane usługi i produkty

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2