Sensibilisation au « credential stuffing »

Sensibilisation au « credential stuffing »

Une violation ailleurs devient ici une connexion.

Qu'est-ce que Sensibilisation au « credential stuffing »?

Le credential stuffing fonctionne parce que les mots de passe sont réutilisés, donc une violation sur un site dont vous vous souvenez à peine devient une connexion fonctionnelle au travail. Vous suivrez ce chemin depuis une alerte de connexion dans un autre pays jusqu'à un avis de violation survolé des années plus tôt pour le même mot de passe. Ensuite, vous exécuterez la réponse : appelez le service informatique, déposez un rapport d'incident avec la source et la chronologie, comparez les codes SMS avec les applications d'authentification et les clés matérielles, et inscrivez-vous à la MFA basée sur les applications avec les codes de récupération stockés séparément.

Ce que vous apprendrez dans Sensibilisation au « credential stuffing »

Sensibilisation au « credential stuffing » — Étapes de la formation

  1. Bienvenue chez TechNova Solutions

    Vous prenez la sécurité au sérieux : vous verrouillez toujours votre ordinateur et ne cliquez jamais sur des liens suspects. Mais comme beaucoup de gens, vous avez un mot de passe favori que vous utilisez sur plusieurs comptes. C'est suffisamment complexe pour être sécurisé, alors pourquoi ne pas le réutiliser ?

  2. Un mardi matin normal

    C'est mardi matin. Vous travaillez sur une version de fonctionnalité lorsqu'une notification par e-mail apparaît concernant une activité suspecte sur votre compte. Vous ne vous souvenez pas d'avoir fait quelque chose d'inhabituel. Il doit s'agir d'une alerte de sécurité de routine.

  3. Les détails alarmants

    Votre cœur se serre. Bucarest ? Vous n'y êtes jamais allé. Et 47 tentatives infructueuses suivies d'une connexion réussie à 3h47 du matin ? Quelqu'un a définitivement accédé à votre compte. Mais comment ? Vous n'avez cliqué sur aucun lien suspect. Vous n'avez partagé votre mot de passe avec personne. Ensuite, vous vous souvenez : le mois dernier, vous avez reçu un e-mail concernant une violation de données chez StreamFlix, ce service de streaming vidéo auquel vous vous êtes abonné il y a des années. Vous y utilisez le même mot de passe que pour votre compte TechNova...

  4. Relier les points

    Vous faites défiler vos anciens e-mails et trouvez la notification de violation StreamFlix d’il y a trois semaines. Il mentionnait que des adresses e-mail et des mots de passe avaient été exposés. À l'époque, vous avez modifié votre mot de passe StreamFlix mais n'avez pas pensé à mettre à jour vos autres comptes utilisant le même mot de passe. Vous vous en rendez maintenant compte : les attaquants ont récupéré ces informations d'identification divulguées et les ont testées par rapport à d'autres services, notamment TechNova.

  5. Le drapeau rouge que vous avez manqué

    En regardant à nouveau l'e-mail StreamFlix, vous remarquez un avertissement critique que vous avez passé sous silence à l'époque.

  6. Contacter la sécurité informatique

    Alice doit le signaler immédiatement. Elle décroche son téléphone pour appeler la sécurité informatique en utilisant l'extension de l'alerte d'origine – et non n'importe quel numéro provenant d'e-mails externes.

  7. Suivi de la sécurité informatique

    Après l'appel, la sécurité informatique envoie à Alice un e-mail de suivi contenant des instructions sur les prochaines étapes.

  8. L'enquête commence

    La sécurité informatique confirme que votre compte a été accédé depuis la Roumanie à l'aide d'informations d'identification valides. L'attaquant a accédé à votre courrier électronique, téléchargé plusieurs documents et tenté d'accéder au VPN de l'entreprise avant que les systèmes de sécurité ne signalent ce comportement inhabituel. Heureusement, l’équipe de sécurité a détecté l’intrusion rapidement. Mais l'évaluation des dégâts est toujours en cours.

  9. Comprendre l'attaque

    L'analyste de sécurité explique comment fonctionne le credential stuffing : 1. Violation de données : les attaquants obtiennent des informations d'identification divulguées à la suite d'une violation (comme StreamFlix) 2. Listes d'informations d'identification : ils compilent des listes massives de combinaisons e-mail/mot de passe 3. Tests automatisés : les robots testent ces informations d'identification par rapport à des milliers d'autres sites 4. Prise de contrôle de compte : lorsque les informations d'identification fonctionnent, ils accèdent à ces comptes et les exploitent. Il ne s’agit pas d’un piratage ciblé, mais d’un test massif et automatisé d’informations d’identification volées.

  10. Dépôt du rapport d'incident

    La sécurité informatique demande à Alice de déposer un rapport d'incident formel pour documenter la compromission et aider à protéger les autres.

Couverture des référentiels de sécurité

MITRE ATT&CK

  • T1110.004 Brute Force: Credential Stuffing

CIS Controls

  • CIS 14.3 Train Workforce Members on Authentication Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind