Checker, Infostealer'lar tarafından çalınan devasa veri yığınlarını (Loglar) işleyen, kullanıcı adı ve parolaların hala geçerli olup olmadığını otomatik olarak kontrol eden bir otomasyon yazılımıdır. Ayrıca bu hesapların içindeki "değerli" unsurları (kredi kartı, bakiye, özel abonelik) raporlama yeteneğine sahiptir.
Bir Infostealer operasyonu sonucunda saldırganın elinde milyonlarca "URL:Login:Password" satırı birikir. Ancak bu verilerin önemli bir kısmı eskimiş, şifresi değiştirilmiş veya hatalı olabilir. Saldırgan için bu verileri tek tek elle denemek imkansızdır. Checker (veya Brute-Force/Account Checker) araçları, bu aşamada siber suçlunun "kalite kontrol" departmanı gibi çalışır.
Bir Checker, genellikle belirli bir platforma (Örn: Netflix, Binance, Steam, kurumsal VPN panelleri) odaklanır ve şu işlemleri yapar:
Checker'lar, "Credential Stuffing" adı verilen saldırı türünün ana aracıdır. Bir platformdan sızan şifreler, Checker'lar aracılığıyla kurumunuzun VPN veya e-posta panellerinde denenir. Dark Radar, Dark Web üzerinde kurumunuza ait verilerin "Checker" listelerinde dönüp dönmediğini izler. Eğer bir Checker listesinde şirket e-postalarınız "Hit" (çalışan hesap) olarak işaretlenmişse, bu durumun bir felakete dönüşmemesi için saniyeler içinde müdahale edilmesi gerekir.
Özetle; Checker, çalınan ham veriyi paraya çevrilebilir "ürün" haline getiren son aşamadır. Güçlü bir MFA (Çok Faktörlü Doğrulama) politikası, en gelişmiş Checker yazılımını bile etkisiz bırakacaktır.
Credential Stuffing / Kimlik Bilgisi Doldurma, bir veri sızıntısından veya Infostealer saldırısından elde edilen kullanıcı adı ve şifre ikililerinin, başka web sitelerinde yetkisiz erişim sağlamak amacıyla otomatik araçlarla denenmesi saldırısıdır. Kullanıcıların farklı platformlarda aynı şifreyi kullanma alışkanlığını suistimal eder.
Command and Control (C2 / C&C) / Komuta ve Kontrol Sunucusu, bir Infostealer yazılımının enfekte ettiği cihazlardan çaldığı verileri gönderdiği ve saldırganlardan yeni talimatlar aldığı merkezi sunucu altyapısıdır. Bu sunucular, zararlı yazılım operasyonlarının "beyni" olarak işlev görür.
Credential Leak / Kimlik Bilgisi Sızıntısı, kullanıcı adı, e-posta adresi ve parola gibi hassas kimlik bilgilerinin yetkisiz kişilerce ele geçirilmesi ve genellikle internette veya Dark Web platformlarında ifşa edilmesi durumudur. Bir Infostealer saldırısının nihai "ürünü" olan bu sızıntılar, hesap ele geçirme (ATO) ve kurumsal sızma operasyonlarının temel yakıtıdır.