Sensibilisierung für Credential Stuffing
Ein Verstoß woanders wird hier zum Login.
Was ist Sensibilisierung für Credential Stuffing?
Credential Stuffing funktioniert, weil Passwörter wiederverwendet werden, sodass ein Verstoß auf einer Website, an den Sie sich kaum erinnern, zu einem funktionierenden Login am Arbeitsplatz wird. Sie folgen diesem Weg von einer Anmeldewarnung in einem anderen Land zurück zu einer Sicherheitsverletzungsmeldung, die Jahre zuvor wegen desselben Passworts durchsucht wurde. Anschließend führen Sie die Reaktion aus: Rufen Sie die IT-Abteilung an, reichen Sie einen Vorfallbericht mit der Quelle und dem Zeitplan ein, vergleichen Sie SMS-Codes mit Authentifizierungs-Apps und Hardwareschlüsseln und melden Sie sich bei App-basierter MFA mit separat gespeicherten Wiederherstellungscodes an.
Was Sie lernen in Sensibilisierung für Credential Stuffing
- Erklären Sie, wie Credential Stuffing einen Verstoß bei einem unabhängigen Dienst in einen funktionierenden Login bei Ihrem Arbeitgeber verwandelt
- Identifizieren Sie die Signatur eines Stuffing-Angriffs in einer Anmeldewarnung, einschließlich Burst-Fehlern, gefolgt von einem Erfolg von einem unbekannten Ort aus
- Verfolgen Sie ein kompromittiertes Unternehmenskonto auf den spezifischen Verstoß und das wiederverwendete Passwort zurück, das es ermöglicht hat
- Vergleichen Sie SMS, Authentifizierungs-Apps und Hardwareschlüssel und wählen Sie die stärkere Option für ein Arbeitskonto
- Führen Sie die Authentifikator-basierte MFA-Registrierung durch und speichern Sie Wiederherstellungscodes getrennt von dem Gerät, auf dem der Authentifikator ausgeführt wird
Sensibilisierung für Credential Stuffing — Trainingsschritte
-
Willkommen bei TechNova Solutions
Sie nehmen Sicherheit ernst: Sie sperren Ihren Computer immer und klicken nie auf verdächtige Links. Doch wie viele Menschen haben Sie ein Lieblingspasswort, das Sie für mehrere Konten verwenden. Es ist komplex genug, um sicher zu sein – warum sollten Sie es also nicht wiederverwenden?
-
Ein normaler Dienstagmorgen
Es ist Dienstagmorgen. Sie arbeiten am Release einer neuen Funktion, als eine E-Mail-Benachrichtigung zu verdächtigen Aktivitäten in Ihrem Konto erscheint. Sie können sich nicht erinnern, etwas Ungewöhnliches getan zu haben. Bestimmt ist es nur eine routinemäßige Sicherheitswarnung.
-
Die alarmierenden Details
Ihnen wird mulmig. Bukarest? Sie waren noch nie dort. Und 47 fehlgeschlagene Versuche, gefolgt von einer erfolgreichen Anmeldung um 3:47 Uhr? Jemand hat eindeutig auf Ihr Konto zugegriffen. Aber wie? Sie haben keine verdächtigen Links angeklickt und Ihr Passwort niemandem verraten. Dann erinnern Sie sich: Vor einem Monat haben Sie eine E-Mail zu einer Datenpanne bei StreamFlix erhalten, dem Videostreaming-Dienst, bei dem Sie sich vor Jahren angemeldet haben. Dort verwenden Sie dasselbe Passwort wie für Ihr TechNova-Konto ...
-
Zusammenhänge erkennen
Sie durchsuchen Ihre alten E-Mails und finden die Mitteilung zur StreamFlix-Datenpanne von vor drei Wochen. Darin stand, dass E-Mail-Adressen und Passwörter offengelegt wurden. Damals haben Sie Ihr StreamFlix-Passwort geändert, aber nicht daran gedacht, die Passwörter Ihrer anderen Konten zu ändern, für die Sie dasselbe Passwort verwendet haben. Jetzt wird Ihnen klar: Angreifer haben die geleakten Zugangsdaten bei anderen Diensten ausprobiert, darunter TechNova.
-
Das übersehene Warnsignal
Als Sie sich die StreamFlix-E-Mail noch einmal ansehen, fällt Ihnen eine wichtige Warnung auf, die Sie damals überlesen haben.
-
Kontakt zur IT-Sicherheit aufnehmen
Alice muss den Vorfall sofort melden. Sie greift zum Telefon und ruft die IT-Sicherheit unter der Durchwahl aus der ursprünglichen Warnung an – nicht unter einer Nummer aus einer externen E-Mail.
-
Rückmeldung der IT-Sicherheit
Nach dem Anruf schickt die IT-Sicherheit Alice eine E-Mail mit Anweisungen zu den nächsten Schritten.
-
Die Untersuchung beginnt
Die IT-Sicherheit bestätigt, dass von Rumänien aus mit gültigen Zugangsdaten auf Ihr Konto zugegriffen wurde. Der Angreifer hat Ihr E-Mail-Postfach geöffnet, mehrere Dokumente heruntergeladen und versucht, auf das Firmen-VPN zuzugreifen, bevor die Sicherheitssysteme das ungewöhnliche Verhalten erkannten. Glücklicherweise hat das Sicherheitsteam den unbefugten Zugriff schnell erkannt. Die Schadensanalyse läuft jedoch noch.
-
Den Angriff verstehen
Der Sicherheitsanalyst erklärt, wie Credential Stuffing funktioniert: 1. Datenpanne: Angreifer erbeuten bei einer Datenpanne (wie bei StreamFlix) geleakte Zugangsdaten 2. Zugangsdatenlisten: Sie stellen riesige Listen mit E-Mail-/Passwort-Kombinationen zusammen 3. Automatisierte Tests: Bots testen diese Zugangsdaten bei Tausenden anderen Websites 4. Kontoübernahme: Funktionieren die Zugangsdaten, übernehmen die Angreifer die Konten und missbrauchen sie Dabei handelt es sich nicht um gezieltes Hacking, sondern um automatisierte Massentests gestohlener Zugangsdaten.
-
Den Vorfallbericht einreichen
Die IT-Sicherheit bittet Alice, einen formellen Vorfallbericht einzureichen, um die Kompromittierung zu dokumentieren und zum Schutz anderer beizutragen.
Abdeckung der Sicherheits-Frameworks
MITRE ATT&CK
- T1110.004 Brute Force: Credential Stuffing
CIS Controls
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind