Sensibilisation au « credential stuffing »
Une violation ailleurs devient ici une connexion.
Qu'est-ce que Sensibilisation au « credential stuffing »?
Le credential stuffing fonctionne parce que les mots de passe sont réutilisés, donc une violation sur un site dont vous vous souvenez à peine devient une connexion fonctionnelle au travail. Vous suivrez ce chemin depuis une alerte de connexion dans un autre pays jusqu'à un avis de violation survolé des années plus tôt pour le même mot de passe. Ensuite, vous exécuterez la réponse : appelez le service informatique, déposez un rapport d'incident avec la source et la chronologie, comparez les codes SMS avec les applications d'authentification et les clés matérielles, et inscrivez-vous à la MFA basée sur les applications avec les codes de récupération stockés séparément.
Ce que vous apprendrez dans Sensibilisation au « credential stuffing »
- Expliquez comment le credential stuffing transforme une violation dans un service indépendant en une connexion fonctionnelle chez votre employeur
- Identifiez la signature d'une attaque de bourrage dans une alerte de connexion, y compris les échecs en rafale suivis d'un succès depuis un emplacement inconnu
- Retracez un compte d'entreprise compromis jusqu'à la violation spécifique et le mot de passe réutilisé qui l'a activé
- Comparez les SMS, les applications d'authentification et les clés matérielles, et choisissez l'option la plus puissante pour un compte professionnel
- Complétez l'inscription MFA basée sur l'authentificateur et stockez les codes de récupération séparément de l'appareil exécutant l'authentificateur.
Sensibilisation au « credential stuffing » — Étapes de la formation
-
Bienvenue chez TechNova Solutions
Vous prenez la sécurité au sérieux : vous verrouillez toujours votre ordinateur et ne cliquez jamais sur des liens suspects. Mais comme beaucoup de gens, vous avez un mot de passe favori que vous utilisez sur plusieurs comptes. C'est suffisamment complexe pour être sécurisé, alors pourquoi ne pas le réutiliser ?
-
Un mardi matin normal
C'est mardi matin. Vous travaillez sur une version de fonctionnalité lorsqu'une notification par e-mail apparaît concernant une activité suspecte sur votre compte. Vous ne vous souvenez pas d'avoir fait quelque chose d'inhabituel. Il doit s'agir d'une alerte de sécurité de routine.
-
Les détails alarmants
Votre cœur se serre. Bucarest ? Vous n'y êtes jamais allé. Et 47 tentatives infructueuses suivies d'une connexion réussie à 3h47 du matin ? Quelqu'un a définitivement accédé à votre compte. Mais comment ? Vous n'avez cliqué sur aucun lien suspect. Vous n'avez partagé votre mot de passe avec personne. Ensuite, vous vous souvenez : le mois dernier, vous avez reçu un e-mail concernant une violation de données chez StreamFlix, ce service de streaming vidéo auquel vous vous êtes abonné il y a des années. Vous y utilisez le même mot de passe que pour votre compte TechNova...
-
Relier les points
Vous faites défiler vos anciens e-mails et trouvez la notification de violation StreamFlix d’il y a trois semaines. Il mentionnait que des adresses e-mail et des mots de passe avaient été exposés. À l'époque, vous avez modifié votre mot de passe StreamFlix mais n'avez pas pensé à mettre à jour vos autres comptes utilisant le même mot de passe. Vous vous en rendez maintenant compte : les attaquants ont récupéré ces informations d'identification divulguées et les ont testées par rapport à d'autres services, notamment TechNova.
-
Le drapeau rouge que vous avez manqué
En regardant à nouveau l'e-mail StreamFlix, vous remarquez un avertissement critique que vous avez passé sous silence à l'époque.
-
Contacter la sécurité informatique
Alice doit le signaler immédiatement. Elle décroche son téléphone pour appeler la sécurité informatique en utilisant l'extension de l'alerte d'origine – et non n'importe quel numéro provenant d'e-mails externes.
-
Suivi de la sécurité informatique
Après l'appel, la sécurité informatique envoie à Alice un e-mail de suivi contenant des instructions sur les prochaines étapes.
-
L'enquête commence
La sécurité informatique confirme que votre compte a été accédé depuis la Roumanie à l'aide d'informations d'identification valides. L'attaquant a accédé à votre courrier électronique, téléchargé plusieurs documents et tenté d'accéder au VPN de l'entreprise avant que les systèmes de sécurité ne signalent ce comportement inhabituel. Heureusement, l’équipe de sécurité a détecté l’intrusion rapidement. Mais l'évaluation des dégâts est toujours en cours.
-
Comprendre l'attaque
L'analyste de sécurité explique comment fonctionne le credential stuffing : 1. Violation de données : les attaquants obtiennent des informations d'identification divulguées à la suite d'une violation (comme StreamFlix) 2. Listes d'informations d'identification : ils compilent des listes massives de combinaisons e-mail/mot de passe 3. Tests automatisés : les robots testent ces informations d'identification par rapport à des milliers d'autres sites 4. Prise de contrôle de compte : lorsque les informations d'identification fonctionnent, ils accèdent à ces comptes et les exploitent. Il ne s’agit pas d’un piratage ciblé, mais d’un test massif et automatisé d’informations d’identification volées.
-
Dépôt du rapport d'incident
La sécurité informatique demande à Alice de déposer un rapport d'incident formel pour documenter la compromission et aider à protéger les autres.
Couverture des référentiels de sécurité
MITRE ATT&CK
- T1110.004 Brute Force: Credential Stuffing
CIS Controls
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind