abonnement Unibet Coolblue Bitvavo
pi_221590362
Denk je dat je geïnfecteerd bent met een infostealer?

Wacht dan niet en lees niet eerst de hele guide. Ga direct naar het TL;DR gedeelte helemaal onderaan deze guide.

Daar staat stap voor stap wat je direct moet doen om de schade zoveel mogelijk te beperken.


Infostealers: wat ze zijn, hoe ze werken en wat je moet doen na een besmetting.

Infostealers vormen een steeds groter probleem. Ze zijn erop gericht om in korte tijd zoveel mogelijk waardevolle gegevens van een besmette computer te verzamelen en naar een aanvaller te sturen. Het gevaarlijke is dat een besmetting vaak vrijwel onzichtbaar gebeurt. Je kunt ondertussen gewoon blijven gamen, internetten en inloggen, terwijl op de achtergrond al je sessies, wachtwoorden en andere gegevens worden buitgemaakt.

Ik schrijf deze guide omdat ik zelf slachtoffer ben geworden van een infostealer. Wat begon met één verkeerde klik op een .exe bestand veranderde in een gevecht van dagen waarbij vrijwel al mijn belangrijke accounts één voor één werden aangevallen.

Mijn belangrijkste boodschap is daarom:

Denk je dat je een infostealer hebt uitgevoerd? Wacht dan niet af. Handel alsof al je belangrijke gegevens zijn gestolen totdat je het tegendeel kunt bewijzen.

Wat is een infostealer?

Een infostealer is een vorm van malware die speciaal is ontworpen om informatie van een computer te stelen. In tegenstelling tot malware die bijvoorbeeld bestanden versleutelt of je computer volledig overneemt, is het primaire doel van een infostealer het verzamelen van waardevolle gegevens.

Infostealers worden onder andere verspreid via:

- cracks en activators
- illegale/pirated software
- fake game downloads
- gemanipuleerde addons of mods
- nep updates
- kwaadaardige browserextensies
- phishing
- bestanden die via Discord, Telegram of andere platforms worden verspreid
- websites die zich voordoen als legitieme downloadpagina's
- bestanden die worden vermomd als iets onschuldigs

Een gebruiker hoeft dus soms maar één kwaadaardig bestand uit te voeren om zijn computer te besmetten.

Hoe gaat een infostealer te werk?

Zodra de malware actief wordt, probeert deze zo snel mogelijk interessante informatie op het systeem te verzamelen.

Afhankelijk van het type infostealer kan dat bijvoorbeeld bestaan uit:

-opgeslagen browserwachtwoorden
-browsercookies
-actieve sessies
-authenticatietokens
-autofillgegevens
-browsergeschiedenis
-emailaccounts
-gamingaccounts
-informatie over cryptocurrency-wallets
-gegevens van bepaalde financiële websites
-systeeminformatie
-gebruikersnaam en andere persoonsgegevens
-hardware-informatie
-IP adres en andere technische gegevens

Het is daarom een misverstand om te denken:

"Ik gebruik voor ieder account een ander wachtwoord, dus ik zit veilig."

Een infostealer hoeft namelijk niet altijd je wachtwoord te kennen.

Gestolen sessies en tokens

Dit is een van de gevaarlijkste onderdelen van moderne infostealers.

Wanneer je bijvoorbeeld in je browser bent ingelogd bij een website, bewaart de browser gegevens waarmee die website jouw sessie kan herkennen. Een infostealer kan proberen dergelijke sessiegegevens of authenticatietokens te stelen.

De aanvaller kan die gegevens vervolgens proberen te misbruiken om een bestaande sessie na te bootsen.

Het is dus niet letterlijk zo dat de infostealer een "clone van je browser" maakt. Het steelt specifieke gegevens die door websites en browsers worden gebruikt om jou te herkennen.

Als een gestolen sessie nog geldig is, kan een aanvaller in sommige gevallen toegang krijgen zonder eerst je wachtwoord opnieuw te hoeven invoeren.

Dat maakt het veranderen van alleen je wachtwoord onvoldoende wanneer je vermoedt dat je besmet bent geweest.

Daarom is "overal uitloggen" of het intrekken van actieve sessies zo belangrijk.

Let wel: dit werkt niet bij iedere dienst hetzelfde. Sommige platforms detecteren afwijkende sessies of vragen opnieuw om MFA, terwijl andere systemen een gestolen sessie langer vertrouwen.

Waarom merk je een infostealer vaak niet?


Een van de grootste problemen is dat een infostealer zich zo onopvallend mogelijk probeert te gedragen.

Je computer kan normaal blijven functioneren. Je krijgt misschien geen pop up, je bestanden worden niet versleuteld en je merkt tijdens het gamen helemaal niets.

Sommige infostealers proberen zichzelf na het verzamelen van gegevens te verwijderen. Andere malware blijft juist actief of gebruikt persistence mechanismen om later opnieuw gestart te kunnen worden.

Dat laatste is belangrijk: niet iedere infostealer werkt hetzelfde.

Een malwarebestand kan bijvoorbeeld opnieuw worden gestart via:

-Scheduled Tasks
-Startup-items
-Registry Run keys
-services
-andere persistence-mechanismen

Een antivirusprogramma kan het daadwerkelijke malwarebestand verwijderen, terwijl een achtergebleven trigger probeert het bestand opnieuw te downloaden of te starten.

Daarom betekent:

"Mijn antivirus heeft het virus verwijderd."

niet automatisch:

"Mijn computer is gegarandeerd schoon."

Wat krijgt een infostealer daadwerkelijk te zien?

Zie hier een screenshot van wat een infostealer uiteindelijk kan verzamelen en naar de aanvaller kan sturen.





Zoals je kunt zien, kan zo'n log veel meer bevatten dan alleen een paar wachtwoorden. De infostealer kan een compleet profiel van je systeem samenstellen, waaronder informatie over je hardware, systeem, accounts, opgeslagen wachtwoorden, cookies, sessies en andere gegevens die op je computer aanwezig zijn.

Hoeveel informatie daadwerkelijk wordt buitgemaakt, verschilt per infostealer en per systeem. Niet iedere infostealer kan alles verzamelen, maar het doel is duidelijk: zoveel mogelijk waardevolle informatie verzamelen die vervolgens gebruikt of doorverkocht kan worden.

Dat is ook waarom je na een besmetting niet alleen moet denken aan je email of Steam account. Je moet ervan uitgaan dat ieder account en iedere dienst waarvan gegevens op de besmette computer beschikbaar waren, potentieel risico loopt.

Wat gebeurt er met de gestolen gegevens?

De gestolen informatie kan worden samengevoegd in een zogenaamde stealer log.

Zo'n log kan allerlei informatie bevatten die voor criminelen waardevol is. Afhankelijk van de malware en de besmette computer kan dat bijvoorbeeld informatie over browsers, accounts, cookies, tokens en systeemgegevens bevatten.

Deze logs kunnen vervolgens worden gebruikt voor accountovernames of worden doorverkocht op criminele marktplaatsen.

Dat betekent dat de persoon die uiteindelijk probeert in te loggen op je account niet noodzakelijk dezelfde persoon is die de malware oorspronkelijk op je computer heeft gezet.

Een aanvaller kan de gegevens verzamelen, terwijl iemand anders de gestolen log later koopt en probeert er geld mee te verdienen.

Daarom kunnen accountaanvallen ook uren, dagen of zelfs veel later plaatsvinden.

Waarom je emailaccount het belangrijkste doelwit is


Als een aanvaller toegang krijgt tot je primaire emailadres, wordt de situatie veel ernstiger.

Je emailaccount is vaak de sleutel tot de rest van je digitale leven.

Via email kunnen namelijk wachtwoordresets worden uitgevoerd voor bijvoorbeeld:

-Steam
-Microsoft
-Google
-Nintendo
-PlayStation
-Xbox
-EA
-Ubisoft
-Epic Games
-Battle.net
-webshops
-PayPal
-andere diensten

Daarom moet je primaire emailaccount als een van de eerste accounts worden beveiligd.

Email → wachtwoordmanager → financiële accounts → belangrijke accounts → overige accounts.

Mijn ervaring met een infostealer

Mijn eigen besmetting begon ontzettend simpel.

Ik klikte op een .exe bestand.

Dat was mijn fout.

Ik had nooit gedacht dat één verkeerde klik zou kunnen leiden tot een aanval waarbij vrijwel al mijn belangrijke accounts onder vuur kwamen te liggen.

Ik wist aanvankelijk niet eens dat ik besmet was.

Het eerste belangrijke signaal kwam bij mijn Microsoft/Outlook account. De aanvaller probeerde toegang te krijgen, maar Microsoft blokkeerde de verdachte activiteit. Ik kreeg daar gelukkig een melding van.

Dat was achteraf gezien enorm belangrijk.

Want als mijn primaire emailaccount volledig was overgenomen, zouden vrijwel alle daaropvolgende accountovernames veel moeilijker te stoppen zijn geweest.

Steam: de eerste grote waarschuwing

Daarna probeerde ik via mijn telefoon in te loggen op Steam.

Mijn wachtwoord was correct, maar Steam vroeg om een verificatiecode die naar mijn emailadres werd gestuurd. Toen zag ik dat het emailadres niet meer overeenkwam met mijn eigen adres.

Ik ging direct naar mijn pc.

Daar was ik nog steeds ingelogd op Steam.

Bij de beveiligingsgegevens zag ik dat er een verdachte login uit Spanje was geweest en dat mijn e-mailadres was gewijzigd.

Dit was voor mij het moment waarop duidelijk werd dat er iets serieus mis was.

Het bizarre was dat ik ondertussen nog steeds gewoon mijn games kon spelen.

Dat illustreert hoe gevaarlijk gestolen sessies kunnen zijn: een aanvaller kan onder bepaalde omstandigheden toegang krijgen zonder dat jij onmiddellijk een nieuwe loginmelding krijgt.

De infostealer heeft er juist baat bij dat je niets merkt. Hoe langer jij gewoon doorgaat met je dagelijkse activiteiten, hoe meer tijd de aanvaller heeft om andere accounts over te nemen.

Zie hier het screenshot waarop te zien is dat er via een Spaans IP adres toegang werd verkregen tot mijn Steam account en mijn account vervolgens werd overgenomen.



Zie ook hier het mailtje dat ik naar Steam stuurde waarin ik uitlegde dat mijn account was gehijackt en dat ik slachtoffer was geworden van een infostealer. Ik heb daarbij zoveel mogelijk informatie meegestuurd om te bewijzen dat ik de oorspronkelijke eigenaar was.



De malware zelf vinden

Daarna begon ik mijn computer grondig te onderzoeken.

Ik gebruikte onder andere Bitdefender en Malwarebytes.

Bitdefender detecteerde uiteindelijk de infostealer.

Het opvallende was dat de malware telkens opnieuw werd geactiveerd wanneer ik een browser opende. Bitdefender blokkeerde en verwijderde het bestand maar vervolgens verscheen het opnieuw.

Dat bleek uiteindelijk geen simpele "virus verwijdert zichzelf" situatie te zijn.

Er zat nog een mechanisme op mijn computer dat het malwarebestand opnieuw probeerde te starten.

Na onderzoek bleek een Scheduled Task een belangrijke rol te spelen. Nadat de betreffende persistence was verwijderd, samen met andere verdachte startup elementen, stopte het opnieuw verschijnen van de malware.

Daarna heb ik de resterende bestanden verwijderd en verdere controles uitgevoerd.

Dit is precies waarom alleen het verwijderen van één .exe niet altijd voldoende is.

Guide: het virus opsporen en de regeneratietrigger verwijderen

Hier is de guide met screenshots waarin ik laat zien hoe ik, met behulp van ChatGPT, de infostealer op mijn systeem heb opgespoord en uiteindelijk de trigger die ervoor zorgde dat de malware zichzelf opnieuw activeerde heb gevonden en verwijderd.

De screenshots laten stap voor stap zien hoe ik heb onderzocht wat de malware activeerde, waar de persistence zat en hoe ik uiteindelijk de regeneratietrigger kon uitschakelen.

Let op: dit is gebaseerd op mijn eigen besmetting en mijn specifieke situatie. Een andere infostealer kan een compleet andere methode gebruiken om zichzelf opnieuw te starten. Gebruik deze stappen daarom niet blind op een onbekend systeem; bij een bevestigde besmetting blijft een volledige schone Windows-herinstallatie de meest betrouwbare oplossing.












































Daarna begon de echte accountaanval

Ik dacht aanvankelijk dat ik klaar was.

Dat bleek een grote vergissing.

In de dagen daarna werden steeds meer accounts aangevallen.

Mijn alternatieve emailaccounts werden benaderd. Microsoft blokkeerde gelukkig verdachte pogingen.

Daarna volgde Battle.net.

Op Battle.net stond mijn wachtwoord niet automatisch opgeslagen, maar de aanvaller bleek wachtwoorden te proberen die ik ook bij andere accounts gebruikte. Uiteindelijk was een wachtwoord succesvol.

Gelukkig stond MFA ingeschakeld.

De aanvaller had daardoor nog steeds een extra verificatiestap nodig en ik kreeg een SMS-verificatie.

MFA heeft daar letterlijk voorkomen dat de aanvaller binnenkwam.

Dit laat ook zien waarom je niet alleen moet kijken naar gestolen cookies. Als een aanvaller je wachtwoorden heeft buitgemaakt, kunnen die ook handmatig op andere websites worden geprobeerd.

PayPal

Daarna controleerde ik PayPal.

Daar zag ik iets waar ik enorm van schrok:

de aanvaller was slechts enkele minuten eerder ingelogd.

We zaten op dat moment dus vrijwel gelijktijdig in mijn account.

Ik heb PayPal onmiddellijk beveiligd, mijn gekoppelde betaalgegevens en abonnementen gecontroleerd en ongewenste koppelingen verwijderd.

Ik had bijvoorbeeld PayPal gekoppeld aan Nintendo, waardoor aankopen mogelijk waren zonder dat ik iedere keer opnieuw mijn bankgegevens hoefde in te voeren.

Daarna veranderde ik het wachtwoord en schakelde ik MFA in vanaf een schoon apparaat.

Ook nam ik contact op met mijn bank om hen op de hoogte te stellen van de situatie en extra alert te zijn op verdachte transacties.

Nintendo

Daarna ontdekte ik dat ik nog een Nintendo account had.

Toen ik inlogde, zag ik een login vanuit de Verenigde Staten.

Er was bovendien een onbekende Nintendo Switch 2 aan mijn account gekoppeld.

De aanvaller had mijn eigen console ontkoppeld en een andere console gekoppeld. Later stond het onbekende apparaat als uitgelogd nadat ik mijn account had beveiligd.

Zie hier het screenshot waarop te zien is dat er vanuit de VS op mijn Nintendo-account werd ingelogd en dat er een nieuwe Switch 2 aan het account werd toegevoegd.


Dit laat opnieuw zien hoe onzichtbaar een accountovername kan zijn. Ik kon zelf namelijk nog steeds inloggen omdat mijn primaire emailaccount niet was overgenomen.

Ik nam onmiddellijk contact op met Nintendo en legde uit dat mijn account door een infostealer was gecompromitteerd.

Nintendo heeft uiteindelijk geholpen om de situatie te herstellen.



Outlook/Microsoft

Hier is ook te zien dat Microsoft ongebruikelijke activiteit op mijn Outlook account detecteerde.

Microsoft was uiteindelijk een van de weinige diensten die daadwerkelijk ingreep toen er iets verdachts gebeurde.

Interessant is dat de initiële inlogpoging volgens de beveiligingsgegevens succesvol was, maar dat Microsoft de activiteit vervolgens alsnog blokkeerde.

Dat heeft waarschijnlijk voorkomen dat mijn primaire e mailaccount volledig werd overgenomen.

Mijn andere accounts werden echter niet op dezelfde manier beschermd en konden in sommige gevallen zonder waarschuwing worden overgenomen.

Zie hier dus ook het screenshot waarop je kunt zien dat de initiële poging succesvol was, maar vervolgens alsnog werd geblokkeerd.





Bol

Toen dacht ik opnieuw dat ik eindelijk alle belangrijke accounts had gecontroleerd.

Maar vervolgens bedacht ik me dat ik ook nog een account bij Bol had.

Daar bleek de aanvaller eveneens toegang toe te hebben gehad.

Er waren zelfs aankopen gedaan voor honderden euro's.

Daarnaast waren aflevergegevens en een afhaalpunt aangepast en was er gebruikgemaakt van achteraf betalen.

Zie hier het screenshot waarop te zien is dat er op mijn Bol account werd ingelogd via een Yandex browser in combinatie met een VPN.

Ik nam onmiddellijk contact op met de klantenservice van Bol.

Gelukkig konden de frauduleuze bestellingen nog worden tegengehouden.



Daarna controleerde ik ook andere webshops zoals Coolblue en Megekko.

Daar zag ik geen frauduleuze bestellingen, maar ik veranderde uiteraard wel de wachtwoorden en controleerde de accounts.

De aanvallen stopten uiteindelijk

Na dagenlang vrijwel ieder belangrijk account te hebben gecontroleerd en beveiligd, stopten de aanvallen uiteindelijk.

Ik was ongeveer 72 uur vrijwel continu bezig geweest met het probleem en bleef daarna nog dagenlang controleren.

Wat vooral duidelijk werd:

Je moet niet alleen je computer schoonmaken. Je moet ook ervan uitgaan dat de gegevens die de infostealer heeft buitgemaakt al in handen van anderen kunnen zijn.

Een schone computer maakt gestolen wachtwoorden en sessies immers niet automatisch ongeldig.

Ik heb de hacker uiteindelijk verslagen


Uiteindelijk heb ik de hacker wel weten te verslaan.

Niet omdat ik geluk bleef hebben maar omdat ik geen complete noob ben als het om computers en beveiliging gaat. Zodra ik doorhad wat er aan de hand was, ben ik zelf gaan uitzoeken wat de malware deed, hoe de aanvallen plaatsvonden. welke accounts gevaar liepen en vooral hoe ik de aanvaller zijn toegang kon afnemen.

Ik ben urenlang bezig geweest met onderzoeken, logins controleren, beveiligingsinstellingen nalopen, malware analyseren en uitzoeken welke mechanismen de infostealer gebruikte om zichzelf opnieuw te activeren.

Daardoor heb ik uiteindelijk ook ontzettend veel geleerd over hoe infostealers in de praktijk te werk gaan.

Dat is uiteindelijk ook de reden dat ik deze guide schrijf.

Ik ben slachtoffer geworden, maar ik heb me er niet bij neergelegd. Ik heb uitgezocht wat er gebeurde, de aanval stap voor stap teruggedrongen en uiteindelijk alle belangrijke accounts weer onder controle gekregen.

Dus ja, ik heb een domme fout gemaakt door die .exe uit te voeren.

Maar één fout betekent niet dat je daarna machteloos bent.

Als je snel reageert, logisch nadenkt en bereid bent om uit te zoeken wat er daadwerkelijk op je computer en accounts gebeurt, kun je een infostealer nog steeds verslaan.

Wat ik achteraf anders zou doen

Als ik opnieuw zou vermoeden dat ik een infostealer had uitgevoerd, zou ik onmiddellijk handelen.

Mijn prioriteiten zouden zijn:

Stop met inloggen op belangrijke accounts vanaf de verdachte computer.
Verbreek indien nodig de internetverbinding.
Gebruik een schoon apparaat voor het wijzigen van belangrijke wachtwoorden.
Beveilig eerst je primaire e-mailaccount.
Beveilig daarna je financiële accounts.
Beveilig je belangrijkste gaming en webshopaccounts.
Trek actieve sessies overal in waar dat mogelijk is.
Controleer MFA en verwijder onbekende authenticatiemethoden.
Controleer herstel emailadressen en telefoonnummers.
Controleer recente loginactiviteiten.
Controleer bestellingen, betaalmethoden en adressen bij webshops.
Scan de besmette computer grondig.
Controleer persistence mechanismen.
Bij twijfel: maak een backup van belangrijke persoonlijke bestanden en voer een volledige schone Windows herinstallatie uit vanaf betrouwbare installatiemedia.

Een volledige herinstallatie is de meest betrouwbare manier om resterende malware en onbekende persistence te verwijderen.

Gebruik MFA

Als je nog geen MFA gebruikt: zet het aan.

Bij voorkeur gebruik je waar mogelijk:

passkeys
authenticator apps
hardware security keys

SMS-MFA is beter dan helemaal geen MFA, maar niet iedere vorm van MFA biedt dezelfde bescherming.

En belangrijk:

MFA beschermt niet tegen iedere vorm van sessiediefstal.

Het is dus geen magisch schild waardoor een gestolen actieve sessie automatisch waardeloos wordt.

Daarom moet je na een mogelijke infostealerbesmetting ook actieve sessies intrekken.

Verander niet alleen je wachtwoord

Dit is een van de belangrijkste lessen uit mijn eigen ervaring.

Stel dat een aanvaller jouw wachtwoord én een actieve sessie heeft.

Je verandert vervolgens alleen je wachtwoord.

Dan kan de oude sessie in sommige gevallen nog steeds geldig zijn.

Daarom moet je, waar de dienst dit ondersteunt:

wachtwoord wijzigen + overal uitloggen + actieve sessies intrekken + MFA controleren.

Controleer daarnaast of de aanvaller:

je emailadres heeft veranderd
een hersteladres heeft toegevoegd
een telefoonnummer heeft toegevoegd
nieuwe MFA methoden heeft geregistreerd
onbekende apparaten heeft toegevoegd
recovery codes heeft gegenereerd
betaalmethoden heeft toegevoegd
bestellingen heeft geplaatst
Wat moet je controleren na een besmetting?

Denk niet alleen aan Steam of je email.

Maak een lijst van alle accounts waarbij geld, identiteit, persoonlijke informatie of digitale bezittingen betrokken zijn.

Bijvoorbeeld:

E-mail
Outlook
Gmail
andere e-mailaccounts
Financieel
bank
PayPal
creditcards
betaalapps
cryptocurrency
Gaming
Steam
Nintendo
PlayStation
Xbox
EA
Ubisoft
Epic Games
Battle.net
Rockstar
Webshops
Bol
Amazon
Coolblue
Megekko
andere webshops
Sociale media
Discord
Facebook
Instagram
X
andere accounts
Overige diensten
Microsoft
Google
Apple
cloudopslag
wachtwoordmanager
abonnementen

Behandel ieder account alsof het potentieel gecompromitteerd is totdat je hebt gecontroleerd dat dit niet het geval is.

Wees daarna ook alert op social engineering

Als een infostealer daadwerkelijk gegevens heeft buitgemaakt, kan een aanvaller beschikken over veel meer informatie dan alleen een gebruikersnaam.

Dat kan social engineering veel geloofwaardiger maken.

Je kunt bijvoorbeeld worden gebeld door iemand die beweert van je bank, PayPal of een andere dienst te zijn en die al enkele persoonlijke gegevens over jou kent.

Dat betekent niet automatisch dat het gesprek legitiem is.

Geef nooit je wachtwoord, MFA code, herstelcode of andere beveiligingsgegevens aan iemand die jou onverwacht belt.

Hang bij twijfel op en bel de organisatie zelf via het officiële telefoonnummer.

Mijn "infostealer PTSD"


Na mijn ervaring merkte ik dat ik extreem alert werd.

Ik controleerde soms ieder half uur mijn accounts om te kijken of er opnieuw iets was gebeurd.

Iedere onbekende login, email of melding voelde onmiddellijk als een nieuwe aanval.

Ik noem het zelf mijn "infostealer PTSD".

Dat gevoel is niet zo vreemd. Je hebt immers meegemaakt dat iemand daadwerkelijk toegang had tot meerdere accounts en dat je niet altijd direct kon zien wat er gebeurde.

Maar uiteindelijk moet je proberen onderscheid te maken tussen:

een daadwerkelijk beveiligingssignaal

en angst dat er misschien iets gebeurt.

Controleer je accounts systematisch en gebruik de beveiligingsmeldingen van de betreffende diensten. Als er geen nieuwe verdachte activiteiten zijn, probeer dan niet ieder half uur opnieuw te controleren.

Mijn belangrijkste les

Ik heb één grote fout gemaakt:

ik heb een .exe uitgevoerd die ik niet had moeten uitvoeren.

Maar de tweede fout zou zijn geweest om daarna niets te doen.

Een fout maken betekent niet automatisch dat je alles kwijt bent.

Hoe sneller je handelt, hoe kleiner de kans dat een aanvaller zijn toegang kan gebruiken.

Een infostealer is gevaarlijk omdat je vaak niet meteen merkt dat je besmet bent. Tegen de tijd dat je een vreemde login of een frauduleuze aankoop ontdekt, kunnen de gestolen gegevens al zijn doorgestuurd en mogelijk verder zijn verspreid.

Daarom moet je bij een bevestigde besmetting niet denken:

"Mijn antivirus heeft het bestand verwijderd, dus het probleem is opgelost."

Denk eerder:

"Mijn computer is mogelijk gecompromitteerd en mijn gegevens kunnen al gestolen zijn. Ik moet zowel mijn computer als mijn accounts beveiligen."

Tot slot Ik schrijf deze guide niet om mensen bang te maken, maar juist om mensen voor te bereiden.

Infostealers worden steeds geavanceerder en het verspreidingsmodel is simpel: één verkeerde download of één verkeerde klik kan genoeg zijn.

Schaam je daarom niet als je slachtoffer wordt.

Ik heb zelf ook een fout gemaakt.

Het belangrijkste is niet dat je nooit een fout maakt.

Het belangrijkste is wat je doet nadat je ontdekt dat er iets mis is.

Reageer snel. Beveilig eerst je belangrijkste accounts. Gebruik een schoon apparaat voor account recovery. Trek gestolen sessies in. Schakel MFA in. Controleer je financiële accounts. En als je niet zeker weet of de computer nog betrouwbaar is, overweeg dan een volledige schone Windows-herinstallatie.

Want bij een infostealer geldt uiteindelijk:

hoe eerder je reageert, hoe meer je kunt redden.


------

------

------

------

------


TL;DR — Wat je direct moet doen na een infostealer besmetting

Denk je dat je zojuist een infostealer hebt uitgevoerd? Wacht dan niet af. Ga ervan uit dat je gegevens mogelijk al zijn gestolen.

Direct doen

Stop met inloggen op belangrijke accounts vanaf de verdachte pc.

Verbreek de internetverbinding van de mogelijk besmette computer.

Pak een schoon apparaat, bij voorkeur je telefoon of een andere pc die je vertrouwt.

Beveilig eerst je primaire emailaccount.

Verander het wachtwoord van je email en log overal uit.

Controleer en verwijder onbekende hersteladressen, telefoonnummers, apparaten en MFA methoden.

Zet MFA/passkeys aan als dat nog niet actief was.

Daarna: geld en financiële accounts

Controleer je bankrekening op verdachte transacties.

Controleer PayPal, creditcards en andere betaalaccounts.

Neem bij twijfel direct contact op met je bank of betaalprovider.

Controleer gekoppelde betaalmethoden en verwijder onbekende koppelingen.

Controleer webshops op verdachte bestellingen, adressen en betaalmethoden.

Daarna: je andere accounts

Behandel ieder account alsof het potentieel gecompromitteerd is:

Steam

Microsoft/Xbox

Google

Nintendo

PlayStation

EA

Ubisoft

Epic Games

Battle.net

Rockstar

Discord

Amazon/Bol/Coolblue en andere webshops

Sociale media

Cloudopslag

Wachtwoordmanager

Bij ieder belangrijk account:

Nieuw uniek wachtwoord → overal uitloggen → actieve sessies intrekken → MFA controleren → herstelgegevens controleren → gekoppelde apparaten controleren.

Je besmette computer

Download en voer niet allerlei willekeurige "virus removers" uit.

Voer een volledige scan uit met betrouwbare beveiligingssoftware.

Controleer of de malware terugkomt nadat deze is verwijderd.

Controleer onder andere Scheduled Tasks, Startup items, Services en andere persistence mechanismen.

Als je niet met zekerheid kunt vaststellen dat het systeem schoon is: maak een back up van alleen je persoonlijke bestanden en voer een volledige schone Windows herinstallatie uit vanaf betrouwbare installatiemedia.

Heel belangrijk

Verander je wachtwoorden niet vanaf de mogelijk besmette computer.

Als een infostealer nog actief is, kan hij je nieuwe wachtwoord namelijk opnieuw onderscheppen.

En verander niet alleen je wachtwoord. Een gestolen sessie kan in sommige gevallen nog geldig blijven.

Wachtwoord wijzigen + actieve sessies intrekken + MFA controleren is daarom veel beter.

Controleer je email als eerste

Je primaire email is vaak het belangrijkste account dat je bezit.

Als een aanvaller daar toegang toe krijgt, kan hij mogelijk wachtwoordresets uitvoeren voor tientallen andere accounts.

Daarom:

Email eerst → financiële accounts → belangrijke accounts → overige accounts.

Vergeet dit niet

Een infostealer kan gegevens al hebben doorgestuurd voordat je hem ontdekt.

Het verwijderen van de malware betekent dus niet automatisch dat je accounts veilig zijn.

De aanvaller kan je gegevens al hebben:

gebruikt;
opgeslagen;
doorverkocht;
of aan een andere crimineel hebben verkocht.

Blijf daarom de komende tijd alert op verdachte loginpogingen, wachtwoordresets, MFA verzoeken, onbekende bestellingen en telefoontjes van mensen die zich voordoen als je bank of een andere organisatie.

Maar raak niet in paniek. Werk systematisch.

Je hoeft niet ieder account willekeurig te controleren. Begin bij je email en financiële accounts en werk vervolgens je lijst af.

[ Bericht 0% gewijzigd door -Deluzion- op 17-08-2026 02:48:59 ]
greetings and salutations
abonnement Unibet Coolblue Bitvavo
Forum Opties
Forumhop:
Hop naar:
(afkorting, bv 'KLB')