Risques de saisie automatique du navigateur

Risques de saisie automatique du navigateur

Les champs masqués volent silencieusement vos données remplies automatiquement.

Qu'est-ce que Risques de saisie automatique du navigateur?

La saisie automatique remplit tous les champs correspondants d'une page, y compris ceux masqués avec CSS ou poussés hors de l'écran. Un formulaire d'inscription à la conférence demande le nom, l'adresse e-mail, l'entreprise et le titre du poste. Les champs que vous ne voyez pas prennent un numéro de carte, un numéro de téléphone et une adresse personnelle. Vous remonterez l'alerte de fraude jusqu'à la source de la page, verrez comment les champs masqués ont été créés et déposerez le rapport d'incident. Ensuite, vous désactivez la saisie automatique des données de paiement et d'adresse et définissez des exceptions par site.

Ce que vous apprendrez dans Risques de saisie automatique du navigateur

Risques de saisie automatique du navigateur — Étapes de la formation

  1. Un mardi de routine

    C'est mardi matin. Alice consulte sa boîte de réception avant un appel client à 11 heures du matin. Elle dispose de quelques minutes pour rattraper les messages internes.

  2. Invitation à la conférence

    Un nouvel e-mail arrive de Marcus Chen, un collègue de l'équipe stratégique.

  3. La page d'inscription

    La conférence semble pertinente pour le travail d'Alice. Elle clique sur le lien pour s'inscrire avant son appel à 11 heures.

  4. Un formulaire simple

    La page d'inscription a l'air professionnelle : un design épuré, des photos des conférenciers et un simple formulaire à quatre champs. Il ne demande que des informations de base.

  5. Inscription terminée

    La page affiche un message de confirmation avec un numéro d'enregistrement. Tout semble normal. Alice ferme l'onglet et continue sa journée.

  6. Une alerte alarmante

    Trois jours plus tard, Alice commence sa matinée et trouve un e-mail urgent provenant de son fournisseur de carte de crédit.

  7. Alerte de sécurité informatique

    Avant qu'Alice puisse traiter l'alerte de fraude, un autre e-mail arrive – cette fois de la part de l'équipe de sécurité informatique de Crestline.

  8. Le piège caché

    L'équipe médico-légale de la sécurité informatique a analysé la page d'inscription TechPulse et préparé une ventilation montrant ce qui se trouvait réellement sur ce formulaire. L'e-mail d'alerte de sécurité comprend un lien vers leur analyse médico-légale.

  9. Ce que la saisie automatique a exposé

    Sous les champs visibles, l’analyse médico-légale révèle un deuxième ensemble de champs complètement cachés.

  10. Drapeaux rouges que vous avez manqués

    Revenons maintenant à la page d'inscription proprement dite pour voir les signes avant-coureurs qu'Alice a manqués dans sa précipitation à s'inscrire.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1555.003 Credentials from Password Stores: Credentials from Web Browsers

CIS Controls

  • CIS 9 Email and Web Browser Protections

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security