Infostealers verzamelen cookies op enorme schaal
Uit onderzoek van NordVPN blijkt dat browsercookies een belangrijk doelwit zijn voor infostealer-malware. In een onderzochte periode van één jaar, van 9 juni 2025 tot en met 8 juni 2026, troffen onderzoekers 52.389.324.619 gestolen cookies aan in historische infostealer-data.
Van alle soorten gestolen data in de dataset kwamen cookies het vaakst voor. De dataset bevatte daarnaast 6,75 miljard autofillgegevens, 2,17 miljard bestanden, 1,55 miljard records met inloggegevens, 607,9 miljoen wachtwoorden, 341,4 miljoen unieke e-mailadressen van slachtoffers en 1,09 miljoen betaalkaarten. In totaal verzamelden infostealers ruim 4,6 keer zoveel cookierecords als alle andere genoemde soorten gestolen data samen.
De enorme hoeveelheid gestolen cookies laat zien waarom cybercriminelen er zo op gebrand zijn. Cookies kunnen bijvoorbeeld je voorkeuren opslaan, je ingelogd houden of je gedrag volgen voor advertenties en analyses. Als een infostealer die cookies van een besmet apparaat haalt, kan een aanvaller zien welke websites je gebruikt, een profiel van je interesses opbouwen of met gestolen sessiecookies proberen je actieve account over te nemen.
Infostealers komen meestal op een apparaat terecht via onveilige downloads, nepupdates, kwaadaardige advertenties, phishinglinks, gekraakte apps, gamecheats of besmette e-mailbijlagen. Diensten zoals Netflix, YouTube, Twitch en Google verspreiden deze malware niet. Ze worden in het onderzoek genoemd omdat accounts bij zulke diensten kunnen worden blootgesteld zodra malware browsergegevens van een besmet apparaat steelt.
Advertentie- en trackingcookies werden het vaakst gestolen
Advertentie- en trackingcookies vormden de grootste groep gestolen cookies in het onderzoek. Ze geven aanvallers meestal niet direct toegang tot een account, maar kunnen wel laten zien welke websites je bezoekt, waarin je geïnteresseerd bent en hoe je je online gedraagt.
Tracking gebeurt onder meer met deze soorten cookies:
- Cookies van derden. Deze worden geplaatst door andere partijen dan de website die je bezoekt en worden vaak gebruikt voor advertenties, retargeting en tracking tussen verschillende websites.
- Supercookies. Deze cookies slaan identificerende gegevens buiten de normale cookieopslag van je browser op. Daardoor zijn ze vaak moeilijker te verwijderen dan gewone cookies.
- Zombiecookies. Deze cookies kunnen zichzelf opnieuw aanmaken nadat je ze hebt verwijderd, waardoor ze je langdurig kunnen blijven volgen.
Gestolen cookies hoeven dus geen account te ontgrendelen om waardevol te zijn. Op grote schaal kunnen zelfs cookies voor advertenties, analyses en tracking cybercriminelen een gedetailleerd beeld geven van je surfgedrag en interesses.
Drie infostealerfamilies waren verantwoordelijk voor het grootste deel van de diefstal
Het merendeel van de gestolen cookies was afkomstig van slechts enkele infostealerfamilies. Drie malwarefamilies – Lumma-C2, RedLine en Vidar – waren samen verantwoordelijk voor bijna vier op de vijf gestolen cookies in het onderzoek.
Lumma-C2 had met 34,5% het grootste aandeel, gevolgd door RedLine met 27,2% en Vidar met 18,1%. Samen waren deze drie infostealers verantwoordelijk voor 79,8% van alle gestolen cookies.
Dat slechts enkele infostealers verantwoordelijk zijn voor het grootste deel van de diefstal, vergroot de impact van deze malware. Ze zijn speciaal ontworpen om gegevens te verzamelen, zoals cookies uit de browser, opgeslagen inloggegevens, autofillgegevens, bestanden en andere informatie die cybercriminelen kunnen misbruiken.
Politieacties hebben sommige grote infostealer-netwerken verstoord, maar het bredere probleem niet opgelost. Als één malwarefamilie wordt uitgeschakeld of verzwakt, kunnen andere gewoon doorgaan met het stelen van browserdata. Cookiediefstal hangt dus niet af van één groep of campagne: nieuwe en nog actieve infostealers kunnen browsergegevens blijven aanvallen, ook nadat een specifieke operatie is stopgezet.
Waarom gestolen cookies een veiligheidsricico vormen
Internetcookies zijn op zichzelf niet gevaarlijk. Websites gebruiken cookies om goed te werken, je voorkeuren te onthouden en je na het inloggen te herkennen. Het risico ontstaat wanneer aanvallers cookies uit je browser stelen en opnieuw gebruiken om een website te laten denken dat zij nog steeds als jou zijn ingelogd.
Sessiecookies zijn het gevoeligst, omdat websites daarmee herkennen dat je al bent ingelogd. Als een aanvaller een actieve sessiecookie steelt, kan die proberen zich als jou voor te doen en toegang tot je account te krijgen zonder je wachtwoord in te voeren. Dit heet sessiekaping.
Andere gestolen cookies geven niet altijd direct toegang tot een account, maar kunnen aanvallers wel meer over je vertellen en oplichting geloofwaardiger maken. Als cookies samen met inloggegevens, autofillgegevens, bestanden of apparaatinformatie in hetzelfde infostealer-log staan, krijgen criminelen een duidelijker beeld van de persoon achter het apparaat. Met die informatie kunnen ze scams persoonlijker en overtuigender maken.
Daarom is de enorme schaal van cookiediefstal zo zorgwekkend. Een gestolen wachtwoord vormt een duidelijk beveiligingsrisico, maar gestolen cookies kunnen ook laten zien welke diensten iemand gebruikt, hoe diegene surft en of een aanvaller mogelijk een actieve sessie kan overnemen.
Cookiediefstal is een wereldwijd probleem
Cookiediefstal is niet beperkt tot één regio of platform. Zodra een apparaat besmet raakt, kunnen de cookies in de browser worden buitgemaakt. NordVPN-onderzoekers vonden gestolen cookies uit meer dan 250 landen en gebieden. Dat laat zien hoe infostealer-malware zich werelwijd kan verspreiden zodra apparaten ermee besmet raken.
India telde met 4,68 miljard de meeste gestolen cookies in de dataset, gevolgd door Brazilië met 2,83 miljard, de Verenigde Staten met 2,43 miljard, Indonesië met 2,10 miljard en de Filipijnen met 1,93 miljard. Ook Vietnam, Turkije, Pakistan, Mexico, Frankrijk, Egypte, Thailand, Colombia, Argentinië en Peru behoorden tot de landen met de hoogste aantallen.
De ranglijst verandert wanneer je het aantal gestolen cookies afzet tegen het aantal inwoners. Uruguay stond bovenaan met ongeveer 29 gestolen cookies per inwoner, gevolgd door Peru met ongeveer 23 en Chili met ongeveer 22.
Dat betekent niet dat iedere inwoner in deze landen werd getroffen. Eén besmet apparaat kan tientallen of zelfs honderden cookies blootleggen. Deze cijfers vergelijken daarom het totale aantal gestolen cookies met de bevolkingsomvang, niet het aantal individuele slachtoffers.
Samen laten deze resultaten zien dat cookiediefstal wereldwijd voorkomt, maar niet overal in dezelfde mate. Het risico blijft overal hetzelfde: zodra infostealer-malware een apparaat besmet, kunnen de cookies in de browser worden gestolen, ongeacht waar het apparaat zich bevindt.
Accounts van Google, Facebook en Microsoft werden het vaakst aangetroffen
Het onderzoek laat ook zien hoe vaak infostealer-data gekoppeld is aan accounts die mensen dagelijks gebruiken. Van alle gestolen inloggegevens kwam accounts.google.com het vaakst voor, met 11,78 miljoen records. Daarna volgden facebook.com met 8,10 miljoen en login.live.com met 7,85 miljoen.
Ook andere veelgebruikte diensten stonden in de top 10, waaronder Instagram, Discord, Netflix, Roblox en de mobiele domeinen van Facebook en Instagram. Dat laat zien dat infostealers niet alleen uit zijn op bankaccounts, zakelijke accounts of waardevolle bedrijfsgegevens, maar ook op accounts die je elke dag gebruikt.
Dat is relevant omdat persoonlijke accounts vaak toegang geven tot andere delen van je digitale leven. Gestolen inloggegevens kunnen berichten, opgeslagen betaalgegevens, herstelopties, gekoppelde profielen of hergebruikte wachtwoorden blootleggen. Als cookies en inloggegevens van hetzelfde besmette apparaat komen, hebben aanvallers bovendien meerdere manieren om een account te misbruiken.
Antivirussoftware voorkomt cookiediefstal niet altijd
Onderzoekers vonden ook gestolen cookies op apparaten waarop beveiligingssoftware was geïnstalleerd. Van de infostealer-logs met informatie over aanwezige beveiligingssoftware noemde 96,3% Windows Defender. In de overige logs stonden commerciële antiviruspakketten.
Dat betekent niet dat antivirussoftware niet werkt. Geen enkele beveiligingslaag kan iedere infostealer tegenhouden. Daarom is het ook belangrijk om snel te handelen als je gegevens mogelijk zijn gestolen: log uit bij je accounts, wijzig je wachtwoorden en scan je apparaat op malware.
Ook streaming- en entertainmentaccounts kwamen vaak voor in meldingen
De melding voor gekaapte sessies van NordVPN laat op kleine schaal zien bij welke diensten blootgestelde sessiecookies kunnen opduiken. Uit een interne analyse van juni 2026 bleek dat streaming- en entertainmentdiensten relatief vaak voorkwamen op getroffen apparaten. Twitch werd aangetroffen op 47 apparaten, Netflix op 42 en YouTube op 29. Bing verscheen op 20 getroffen apparaten en Reddit op zes.
Deze steekproef omvat niet alle gestolen cookies, getroffen accounts of gegevens uit het bredere NordVPN-onderzoek. De cijfers vormen daarom geen ranglijst van de diensten waarvan de meeste cookies zijn gestolen. Ze laten wel zien dat sessiecookiediefstal niet alleen een risico vormt voor bank-, e-mail- en werkaccounts.
Ook entertainmentaccounts kunnen worden misbruikt of doorverkocht, of worden ingezet als opstap naar verdere accountfraude. Dat risico is groter als een account opgeslagen betaalgegevens, gedeelde profielen of hergebruikte inloggegevens bevat.
Zo helpt de 'melding voor gekaapte sessies'-functie je om snel te handelen
De melding voor gekaapte sessies van NordVPN waarschuwt je als je sessiecookies voorkomen in bekende datasets met gestolen cookies. Je kunt dan direct uitloggen bij het getroffen account, je wachtwoord wijzigen en opnieuw inloggen, zodat er een nieuwe sessiecookie wordt aangemaakt.
Interne gegevens laten zien dat veel apparaten na een waarschuwing geen nieuwe meldingen meer gaven. De analyse keek daarbij alleen naar het aantal meldingen en hield niet rechtstreeks bij wanneer een nieuwe sessiecookie werd aangemaakt. Van de 144 herkende apparaten kregen 58 slechts één melding en 49 tussen de twee en vijf. De mediaan kwam uit op twee meldingen per apparaat.
De melding voor gekaapte sessies maakt deel uit van de NordVPN's next-gen antivirus en controleert of blootgestelde sessiecookies voorkomen in bekende datasets met gestolen cookies. Als je een melding krijgt, moet je je apparaat ook op malware scannen. Een actieve infostealer kan namelijk nieuwe cookies blijven verzamelen.
Online beveiliging begint met een klik.
Blijf veilig met 's werelds toonaangevende VPN
Wat je moet doen als je cookies zijn gestolen
Ontdek je dat je cookies zijn gestolen, log dan op alle apparaten uit bij het getroffen account. Daarmee sluit je actieve sessies af en verklein je de kans dat een aanvaller de gestolen sessiecookie nog kan gebruiken.
Wijzig daarna je wachtwoord, schakel tweefactorauthenticatie in en controleer je recente accountactiviteit, ingelogde apparaten, herstelopties en opgeslagen betaalmethoden. Zie je iets wat je niet herkent, verwijder het dan en pas je beveiligingsinstellingen aan.
Daarnaast moet je je cookies verwijderen, je cookievoorkeuren opnieuw instellen en je apparaat op malware scannen.
Methodologie
NordVPN-onderzoekers analyseerden via het NordStellar-platform historische cookiedata uit infostealer-logs. Ze onderzochten hoeveel cookies waren gestolen, welke malwarefamilies daarbij betrokken waren, hoe de cookies over landen waren verdeeld en voor welke doeleinden ze werden gebruikt.
De onderzoeksperiode liep van 9 juni 2025 tot en met 8 juni 2026, ongeveer één jaar. Alle cijfers zijn cumulatieve aantallen cookierecords uit die periode. Het totaal van 52.389.324.619 verwijst dus naar cookierecords, niet naar unieke gebruikers, apparaten of besmettingen.
De onderzoekers vergeleken de cookies ook met andere soorten gestolen data in de bredere dataset, waaronder autofillgegevens, bestanden, inloggegevens, wachtwoorden, unieke e-mailadressen van slachtoffers en betaalkaartgegevens. De aandelen per malwarefamilie en land zijn berekend op basis van het volledige aantal cookierecords uit de onderzoeksperiode.
De cookiedata kwam uit infostealer-logs en werd geanalyseerd aan de hand van de metadata die bij die logs was opgeslagen. De verdeling per land was gebaseerd op landinformatie uit dezelfde logs van besmette computers, niet op gegevens uit de cookies zelf. Omdat sommige records geen landinformatie bevatten, zijn alleen cookies met beschikbare landgegevens meegenomen in de cijfers per land.
Malwarefamilies werden bepaald aan de hand van bestaande labels in de logs en gekoppeld aan de cookies uit diezelfde logs. Cookiecategorieën werden ingedeeld op basis van woorden in de cookienaam, zoals namen waarin ‘session’ voorkwam.
De analyse van antivirussoftware was gebaseerd op 9.838.326 infostealer-logs waarin een beveiligingsproduct stond vermeld. Daarvan noemde 96,3% Windows Defender; in de overige logs stonden commerciële antiviruspakketten.
Het artikel bevat daarnaast de resultaten van een afzonderlijke interne analyse van de waarschuwing voor gekaapte sessies van NordVPN uit juni 2026. Deze analyse omvatte 2.057 samengevoegde waarschuwingsrecords die tussen 17 mei en 10 juni 2026 waren ontvangen. De gebeurtenissen zelf vonden plaats tussen 4 februari en 10 juni 2026. In totaal werden 144 afzonderlijke apparaten herkend aan hun digitale vingerafdruk. Records zonder apparaatvingerafdruk zijn niet meegenomen in de analyse per apparaat.
De onderzoekers konden niet rechtstreeks vaststellen wanneer een nieuwe cookie werd aangemaakt, omdat de export geen cookie-ID’s of aanmaaktijden bevatte. Daarom gebruikten ze het moment waarop een apparaat geen nieuwe waarschuwingen meer gaf als indicatie dat er actie was ondernomen.
De resultaten zijn gebaseerd op waargenomen infostealer-data uit het NordStellar-platform en op een beperkte interne analyse van waarschuwingen voor gekaapte sessies. Ze vormen geen volledig overzicht van alle cookies die wereldwijd in deze periode zijn gestolen, het aantal unieke slachtoffers of apparaten, of een wereldwijde ranglijst van gestolen cookies.