Consapevolezza sul Credential Stuffing
Una violazione da qualche altra parte diventa un accesso qui.
Cos’è Consapevolezza sul Credential Stuffing?
Il credential stuffing funziona perché le password vengono riutilizzate, quindi una violazione in un sito che ricordi a malapena diventa un accesso funzionante al lavoro. Seguirai questo percorso da un avviso di accesso in un altro paese fino a un avviso di violazione sfogliato anni prima per la stessa password. Quindi eseguirai la risposta: chiamerai l'IT, invierai un rapporto sull'incidente con la fonte e la sequenza temporale, confronterai i codici SMS con le app di autenticazione e le chiavi hardware e iscriviti all'MFA basata su app con i codici di ripristino archiviati separatamente.
Cosa imparerai in Consapevolezza sul Credential Stuffing
- Spiega come il credential stuffing trasforma una violazione di un servizio non correlato in un accesso funzionante presso il tuo datore di lavoro
- Identifica la firma di un attacco di riempimento in un avviso di accesso, inclusi gli errori burst seguiti da un successo da una posizione sconosciuta
- Rintracciare un account aziendale compromesso fino alla violazione specifica e alla password riutilizzata che lo ha consentito
- Confronta SMS, app di autenticazione e chiavi hardware e scegli l'opzione più potente per un account di lavoro
- Completa la registrazione MFA basata sull'autenticatore e archivia i codici di ripristino separatamente dal dispositivo che esegue l'autenticatore
Consapevolezza sul Credential Stuffing — Fasi della formazione
-
Benvenuti nelle soluzioni TechNova
Prendi sul serio la sicurezza: blocchi sempre il computer e non fai mai clic su collegamenti sospetti. Ma come molte persone, hai una password preferita che usi su più account. È abbastanza complesso da essere sicuro, quindi perché non riutilizzarlo?
-
Un normale martedì mattina
È martedì mattina. Stai lavorando al rilascio di una funzionalità quando viene visualizzata una notifica via email, relativa ad attività sospette sul tuo account. Non ricordi di aver fatto nulla di insolito. Dev'essere un avviso di sicurezza di routine.
-
I dettagli allarmanti
Il tuo cuore affonda. Bucarest? Non ci sei mai stato. E 47 tentativi falliti seguiti da un accesso riuscito alle 3:47? Qualcuno ha sicuramente avuto accesso al tuo account. Ma come? Non hai cliccato su nessun link sospetto. Non hai condiviso la tua password con nessuno. Poi ti ricordi: il mese scorso hai ricevuto un'e-mail relativa a una violazione dei dati su StreamFlix, il servizio di streaming video a cui ti sei iscritto anni fa. Qui usi la stessa password del tuo account TechNova...
-
Collegare i punti
Scorri le tue vecchie e-mail e trovi la notifica di violazione di StreamFlix di tre settimane fa. Ha menzionato che gli indirizzi e-mail e le password sono stati esposti. In quel momento, hai cambiato la tua password StreamFlix ma non hai pensato di aggiornare gli altri tuoi account che utilizzavano la stessa password. Ora ti rendi conto che gli aggressori hanno preso quelle credenziali trapelate e le hanno testate rispetto ad altri servizi, incluso TechNova.
-
La bandiera rossa che ti sei perso
Osservando di nuovo l'e-mail di StreamFlix, noti un avviso critico che avevi ignorato in quel momento.
-
Contattare la sicurezza informatica
Alice deve segnalarlo immediatamente. Prende il telefono per chiamare la sicurezza IT utilizzando l'interno dell'avviso originale, non un numero qualsiasi proveniente da e-mail esterne.
-
Follow-up dalla sicurezza IT
Dopo la chiamata, IT Security invia ad Alice un'e-mail di follow-up con le istruzioni sui passaggi successivi.
-
Inizia l'indagine
IT Security conferma che è stato effettuato l'accesso al tuo account dalla Romania utilizzando credenziali valide. L'aggressore ha avuto accesso alla tua posta elettronica, ha scaricato diversi documenti e ha tentato di accedere alla VPN aziendale prima che i sistemi di sicurezza segnalassero il comportamento insolito. Fortunatamente, il team di sicurezza ha rilevato rapidamente l’intrusione. Ma la valutazione dei danni è ancora in corso.
-
Comprendere l'attacco
L'analista della sicurezza spiega come funziona il credential stuffing: 1. Violazione dei dati: gli aggressori ottengono credenziali trapelate da una violazione (come StreamFlix) 2. Elenchi di credenziali: compilano enormi elenchi di combinazioni email/password 3. Test automatizzati: i bot testano queste credenziali rispetto a migliaia di altri siti 4. Acquisizione dell'account: quando le credenziali funzionano, accedono e sfruttano tali account Non si tratta di hacking mirato: si tratta di test di massa automatizzati di credenziali rubate.
-
Presentazione della relazione sull'incidente
La sicurezza IT chiede ad Alice di presentare un rapporto formale sull'incidente per documentare la compromissione e aiutare a proteggere gli altri.
Copertura dei framework di sicurezza
MITRE ATT&CK
- T1110.004 Brute Force: Credential Stuffing
CIS Controls
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind