Risiken beim automatischen Ausfüllen des Browsers

Risiken beim automatischen Ausfüllen des Browsers

Versteckte Felder stehlen stillschweigend Ihre automatisch ausgefüllten Daten.

Was ist Risiken beim automatischen Ausfüllen des Browsers?

Autofill füllt jedes passende Feld auf einer Seite aus, einschließlich der mit CSS ausgeblendeten oder aus dem Bildschirm verschobenen Felder. In einem Anmeldeformular für eine Konferenz werden Name, E-Mail-Adresse, Firma und Berufsbezeichnung abgefragt. Die nicht sichtbaren Felder enthalten eine Kartennummer, eine Telefonnummer und eine Privatadresse. Sie können die Betrugswarnung bis zur Seitenquelle zurückverfolgen, sehen, wie die ausgeblendeten Felder erstellt wurden, und den Vorfallbericht einreichen. Anschließend deaktivieren Sie das automatische Ausfüllen von Zahlungs- und Adressdaten und legen Ausnahmen pro Website fest.

Was Sie lernen in Risiken beim automatischen Ausfüllen des Browsers

Risiken beim automatischen Ausfüllen des Browsers — Trainingsschritte

  1. Ein Routine-Dienstag

    Es ist Dienstagmorgen. Alice überprüft ihren Posteingang vor einem Kundenanruf um 11 Uhr. Sie hat ein paar Minuten Zeit, um interne Nachrichten nachzuholen.

  2. Einladung zur Konferenz

    Es kommt eine neue E-Mail von Marcus Chen, einem Kollegen aus dem Strategieteam.

  3. Die Registrierungsseite

    Die Konferenz scheint für Alices Arbeit relevant zu sein. Sie klickt vor ihrem Anruf um 11 Uhr auf den Link, um sich zu registrieren.

  4. Eine einfache Form

    Die Registrierungsseite sieht professionell aus – klares Design, Sprecherfotos und ein einfaches Formular mit vier Feldern. Es werden nur grundlegende Informationen abgefragt.

  5. Registrierung abgeschlossen

    Auf der Seite wird eine Bestätigungsnachricht mit einer Registrierungsnummer angezeigt. Alles sieht normal aus. Alice schließt die Rechnung und macht mit ihrem Tag weiter.

  6. Eine alarmierende Warnung

    Drei Tage später beginnt Alice ihren Morgen und findet eine dringende E-Mail von ihrem Kreditkartenanbieter.

  7. IT-Sicherheitswarnung

    Bevor Alice die Betrugswarnung bearbeiten kann, geht eine weitere E-Mail ein – dieses Mal vom IT-Sicherheitsteam von Crestline.

  8. Die versteckte Falle

    Das forensische Team von IT Security hat die TechPulse-Registrierungsseite analysiert und eine Aufschlüsselung erstellt, die zeigt, was wirklich auf diesem Formular stand. Die Sicherheitswarnungs-E-Mail enthält einen Link zu ihrer forensischen Analyse.

  9. Was durch automatisches Ausfüllen angezeigt wird

    Unterhalb der sichtbaren Felder enthüllt die forensische Analyse eine zweite Gruppe von Feldern, die völlig unsichtbar waren.

  10. Warnsignale, die Sie übersehen haben

    Schauen wir uns nun noch einmal die eigentliche Registrierungsseite an, um die Warnzeichen zu sehen, die Alice in ihrer Eile zur Registrierung übersehen hat.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1555.003 Credentials from Password Stores: Credentials from Web Browsers

CIS Controls

  • CIS 9 Email and Web Browser Protections

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security