Risques de saisie automatique du navigateur
Les champs masqués volent silencieusement vos données remplies automatiquement.
Qu'est-ce que Risques de saisie automatique du navigateur?
La saisie automatique remplit tous les champs correspondants d'une page, y compris ceux masqués avec CSS ou poussés hors de l'écran. Un formulaire d'inscription à la conférence demande le nom, l'adresse e-mail, l'entreprise et le titre du poste. Les champs que vous ne voyez pas prennent un numéro de carte, un numéro de téléphone et une adresse personnelle. Vous remonterez l'alerte de fraude jusqu'à la source de la page, verrez comment les champs masqués ont été créés et déposerez le rapport d'incident. Ensuite, vous désactivez la saisie automatique des données de paiement et d'adresse et définissez des exceptions par site.
Ce que vous apprendrez dans Risques de saisie automatique du navigateur
- Identifiez comment les champs de formulaire masqués exploitent la saisie automatique du navigateur pour capturer des données sensibles à l'insu de l'utilisateur
- Configurer les paramètres de saisie automatique du navigateur pour désactiver le remplissage automatique des informations de paiement et d'adresse
- Vérifiez la légitimité du site Web via le statut HTTPS et l'inspection du domaine avant de soumettre les données du formulaire
- Exécuter les étapes appropriées de réponse aux incidents lorsqu'un vol de données basé sur la saisie automatique est découvert
- Expliquer le mécanisme technique derrière les attaques par champs cachés et pourquoi les navigateurs remplissent les champs invisibles
Risques de saisie automatique du navigateur — Étapes de la formation
-
Un mardi de routine
C'est mardi matin. Alice consulte sa boîte de réception avant un appel client à 11 heures du matin. Elle dispose de quelques minutes pour rattraper les messages internes.
-
Invitation à la conférence
Un nouvel e-mail arrive de Marcus Chen, un collègue de l'équipe stratégique.
-
La page d'inscription
La conférence semble pertinente pour le travail d'Alice. Elle clique sur le lien pour s'inscrire avant son appel à 11 heures.
-
Un formulaire simple
La page d'inscription a l'air professionnelle : un design épuré, des photos des conférenciers et un simple formulaire à quatre champs. Il ne demande que des informations de base.
-
Inscription terminée
La page affiche un message de confirmation avec un numéro d'enregistrement. Tout semble normal. Alice ferme l'onglet et continue sa journée.
-
Une alerte alarmante
Trois jours plus tard, Alice commence sa matinée et trouve un e-mail urgent provenant de son fournisseur de carte de crédit.
-
Alerte de sécurité informatique
Avant qu'Alice puisse traiter l'alerte de fraude, un autre e-mail arrive – cette fois de la part de l'équipe de sécurité informatique de Crestline.
-
Le piège caché
L'équipe médico-légale de la sécurité informatique a analysé la page d'inscription TechPulse et préparé une ventilation montrant ce qui se trouvait réellement sur ce formulaire. L'e-mail d'alerte de sécurité comprend un lien vers leur analyse médico-légale.
-
Ce que la saisie automatique a exposé
Sous les champs visibles, l’analyse médico-légale révèle un deuxième ensemble de champs complètement cachés.
-
Drapeaux rouges que vous avez manqués
Revenons maintenant à la page d'inscription proprement dite pour voir les signes avant-coureurs qu'Alice a manqués dans sa précipitation à s'inscrire.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1555.003 Credentials from Password Stores: Credentials from Web Browsers
CIS Controls
- CIS 9 Email and Web Browser Protections
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security