Session Hijacking / Oturum Çalma, bir kullanıcının bir web sitesi veya uygulama üzerindeki aktif oturumunu, geçerli oturum çerezlerini (cookies) ele geçirerek kontrol altına alma işlemidir. Infostealer yazılımlarının en tehlikeli yeteneklerinden biridir; çünkü bu yöntemle saldırgan, şifreye veya iki faktörlü doğrulamaya (MFA) ihtiyaç duymadan kurbanın hesabına girebilir.
Birçok kullanıcı, güçlü bir şifre ve MFA (İki Faktörlü Doğrulama) kullanmanın tam koruma sağladığını düşünür. Ancak Session Hijacking / Oturum Çalma, bu savunma hatlarını tamamen devre dışı bırakabilen sinsi bir saldırıdır. Bir Infostealer, tarayıcınızda saklanan "oturum çerezlerini" çaldığında, saldırgan artık "siz" gibi davranabilir.
Web siteleri, her sayfada tekrar şifre sormamak için tarayıcınıza bir "oturum anahtarı" (session token) bırakır. Süreç şöyle işler:
Session Hijacking, özellikle kurumsal e-postalar ve bulut sistemleri (SaaS) için büyük bir tehdittir. Saldırgan, MFA onayı almanıza gerek kalmadan şirket paneline erişebilir. Dark Radar sistemleri, sızan bu oturum çerezlerini Dark Web marketlerinde takip ederek, oturumun kötüye kullanılmasını engellemek için anlık uyarılar gönderir.
Zafiyet analizlerinde, oturumların ne kadar süre aktif kaldığı (Session Timeout) ve çerezlerin güvenli (Secure/HttpOnly) işaretlenip işaretlenmediği denetlenir. Kısa süreli oturumlar ve her girişten sonra çerezlerin yenilenmesi, bir Infostealer sızsa bile çalınan verinin ömrünü kısaltır.
Özetle; Session Hijacking, dijital kimliğinizin doğrudan kopyalanmasıdır. Şifrelerinizi korumak kadar, oturum çerezlerinizi de güvene almak modern siber savunmanın bir parçasıdır.
Sandboxing / Korumalı Alan (Kum Havuzu), şüpheli bir dosyanın veya Infostealer yazılımının, gerçek sisteme veya ağa erişimi olmayan, tamamen izole edilmiş sanal bir ortamda çalıştırılarak analiz edilmesi işlemidir. Bu yöntem, zararlı yazılımın gerçek niyetini güvenli bir şekilde gözlemlemeyi sağlar.
Stub, bir Infostealer yazılımının asıl işlevlerini (veri çalma, ekran görüntüsü alma, C2 iletişimi) yerine getiren çekirdek dosyasıdır. Genellikle bir Crypter tarafından şifrelenmiş halde bulunur ve kurbanın bilgisayarında çalıştırılan dosyanın içindeki gerçek "hırsızlık" yapan modüldür.