Threat Actor / Tehdit Aktörü, bir bilgi sistemine veya ağa zarar verme potansiyeline sahip olan, saldırıyı gerçekleştiren kişi, grup veya organizasyondur. Infostealer dünyasında tehdit aktörleri; bireysel "skid"lerden (teknik bilgisi az kişiler), gelişmiş siber suç örgütlerine ve devlet destekli casusluk gruplarına (APT) kadar geniş bir yelpazeyi kapsar.
Siber güvenlikte "ne olduğu" kadar "kimin yaptığı" da önemlidir. Threat Actor / Tehdit Aktörü, bir zafiyeti suistimal ederek Infostealer bulaştıran ve verilerinizi çalan asıl öznedir. Tehdit aktörünü tanımak, saldırganın motivasyonunu (para, intikam, ideoloji veya casusluk) anlamamızı sağlar.
Infostealer operasyonlarında genellikle şu aktörlerle karşılaşılır:
Her tehdit aktörünün kendine has bir "imzası" (TTP - Taktik, Teknik ve Prosedürler) vardır. Bazıları sadece e-ticaret verilerini hedeflerken, bazıları sadece devlet kurumlarını hedefler. Dark Radar gibi platformlar, bu aktörlerin Dark Web forumlarındaki faaliyetlerini, kullandıkları takma adları ve sattıkları veri türlerini takip ederek kurumların "kimin hedefinde" olduğunu analiz eder.
Zafiyet analizi sonuçları, potansiyel tehdit aktörlerine göre önceliklendirilir. Eğer kurumunuzun bulunduğu sektör (Örn: Enerji) belirli bir APT grubunun hedefindeyse, savunma stratejisi o grubun kullandığı özel Infostealer tekniklerine göre sertleştirilir.
Özetle; Tehdit Aktörü, siber saldırının mimarıdır. Karşınızdaki düşmanın kim olduğunu ve ne istediğini bilmek, proaktif savunmanın en kritik parçasıdır.
Threat Intelligence (Tehdit İstihbaratı), mevcut ve potansiyel siber saldırılar hakkında toplanan, işlenen ve analiz edilen verilerdir. Bir Infostealer söz konusu olduğunda istihbarat; hangi zararlı yazılımın hangi sektörü hedeflediği, hangi C2 sunucularını kullandığı ve çalınan verilerin Dark Web'de nerede satıldığı gibi kritik bilgileri kapsar.
Typosquatting / Yazım Yanlışı Suistimali, popüler web sitelerinin isimlerindeki küçük yazım hatalarını (Örn: gogle.com yerine gooogle.com) kullanarak sahte alan adları tescil etme yöntemidir. Infostealer saldırganları, bu sahte sitelere gelen kullanıcıları "yazılım indir" butonlarıyla kandırarak zararlı yazılım bulaştırır.