Form Grabbing / Form Yakalama, bir Infostealer yazılımının, kullanıcının web tarayıcısı üzerinden gönderdiği verileri (kullanıcı adı, parola, kredi kartı bilgileri) sunucuya ulaşmadan hemen önce tarayıcı belleğinden kopyalaması işlemidir. Bu yöntem, veriler HTTPS protokolü ile şifrelenmeden önce ele geçirildiği için ağ tabanlı dinlemelere göre çok daha tehlikelidir.
Siber güvenlikte verilerin şifrelenerek iletilmesi (HTTPS) standart bir koruma yöntemidir. Ancak Form Grabbing / Form Yakalama tekniğini kullanan gelişmiş Infostealer yazılımları için bu koruma tek başına yeterli değildir. Bu yöntem, veriyi ağ trafiğine çıkmadan, yani henüz tarayıcı içerisindeyken ele geçirir.
Bir Infostealer bilgisayara sızdığında, tarayıcının (Chrome, Firefox vb.) uygulama süreçlerine (Process Injection) dahil olur. Kullanıcı bir web sitesine giriş yapmak için bilgilerini yazıp "Gönder" butonuna bastığı an şu süreç işler:
Güvenlik duvarları ve IDS/IPS sistemleri, HTTPS ile şifrelenmiş trafiği "güvenli" olarak görür. Form Grabbing ise veriyi şifreleme katmanının bir adım öncesinde çaldığı için, ağ trafiği analiz edildiğinde hiçbir şüpheli durum görülmez. Dark Radar sistemleri, tarayıcı süreçlerindeki bu anormal davranışları ve yetkisiz bellek erişimlerini takip ederek saldırıyı tespit eder.
Şirket çalışanlarının bulut tabanlı uygulamalara (ERP, CRM vb.) giriş yaparken kullandığı bilgiler bu yöntemle çalınabilir. Zafiyet analizi süreçlerinde, uç nokta cihazların tarayıcı bütünlüğünün korunması bu nedenle hayati önem taşır.
Özetle; Form Grabbing, veriyi kaynağından çalan sinsi bir yöntemdir. Bu tehdide karşı sadece SSL sertifikalarına güvenmek yeterli değildir; uç nokta koruması ve davranışsal analiz şarttır.
Fileless Malware / Bellek İçi Zararlı Yazılım, kurbanın bilgisayarının sabit diskine (HDD/SSD) herhangi bir dosya yazmadan, doğrudan RAM (rastgele erişimli bellek) üzerinde çalışan bir saldırı türüdür. Bu Infostealer yöntemi, işletim sisteminin kendi güvenilir araçlarını suistimal ederek geleneksel antivirüs yazılımlarından tamamen gizlenmeyi hedefler.
FUD (Fully Undetected), bir zararlı yazılımın (özellikle bir Infostealer) güncel antivirüs, EDR (Uç Nokta Algılama ve Yanıt) ve diğer güvenlik tarayıcıları tarafından hiçbir şekilde tespit edilememesi durumunu ifade eder. Siber suç dünyasında, bir yazılımın "FUD" olması, onun savunma kalkanlarını doğrudan geçerek hedefe ulaşabileceği anlamına gelir ve bu özellik yazılımın piyasa değerini artırır.