Consapevolezza sul Credential Stuffing

Consapevolezza sul Credential Stuffing

Una violazione da qualche altra parte diventa un accesso qui.

Cos’è Consapevolezza sul Credential Stuffing?

Il credential stuffing funziona perché le password vengono riutilizzate, quindi una violazione in un sito che ricordi a malapena diventa un accesso funzionante al lavoro. Seguirai questo percorso da un avviso di accesso in un altro paese fino a un avviso di violazione sfogliato anni prima per la stessa password. Quindi eseguirai la risposta: chiamerai l'IT, invierai un rapporto sull'incidente con la fonte e la sequenza temporale, confronterai i codici SMS con le app di autenticazione e le chiavi hardware e iscriviti all'MFA basata su app con i codici di ripristino archiviati separatamente.

Cosa imparerai in Consapevolezza sul Credential Stuffing

Consapevolezza sul Credential Stuffing — Fasi della formazione

  1. Benvenuti nelle soluzioni TechNova

    Prendi sul serio la sicurezza: blocchi sempre il computer e non fai mai clic su collegamenti sospetti. Ma come molte persone, hai una password preferita che usi su più account. È abbastanza complesso da essere sicuro, quindi perché non riutilizzarlo?

  2. Un normale martedì mattina

    È martedì mattina. Stai lavorando al rilascio di una funzionalità quando viene visualizzata una notifica via email, relativa ad attività sospette sul tuo account. Non ricordi di aver fatto nulla di insolito. Dev'essere un avviso di sicurezza di routine.

  3. I dettagli allarmanti

    Il tuo cuore affonda. Bucarest? Non ci sei mai stato. E 47 tentativi falliti seguiti da un accesso riuscito alle 3:47? Qualcuno ha sicuramente avuto accesso al tuo account. Ma come? Non hai cliccato su nessun link sospetto. Non hai condiviso la tua password con nessuno. Poi ti ricordi: il mese scorso hai ricevuto un'e-mail relativa a una violazione dei dati su StreamFlix, il servizio di streaming video a cui ti sei iscritto anni fa. Qui usi la stessa password del tuo account TechNova...

  4. Collegare i punti

    Scorri le tue vecchie e-mail e trovi la notifica di violazione di StreamFlix di tre settimane fa. Ha menzionato che gli indirizzi e-mail e le password sono stati esposti. In quel momento, hai cambiato la tua password StreamFlix ma non hai pensato di aggiornare gli altri tuoi account che utilizzavano la stessa password. Ora ti rendi conto che gli aggressori hanno preso quelle credenziali trapelate e le hanno testate rispetto ad altri servizi, incluso TechNova.

  5. La bandiera rossa che ti sei perso

    Osservando di nuovo l'e-mail di StreamFlix, noti un avviso critico che avevi ignorato in quel momento.

  6. Contattare la sicurezza informatica

    Alice deve segnalarlo immediatamente. Prende il telefono per chiamare la sicurezza IT utilizzando l'interno dell'avviso originale, non un numero qualsiasi proveniente da e-mail esterne.

  7. Follow-up dalla sicurezza IT

    Dopo la chiamata, IT Security invia ad Alice un'e-mail di follow-up con le istruzioni sui passaggi successivi.

  8. Inizia l'indagine

    IT Security conferma che è stato effettuato l'accesso al tuo account dalla Romania utilizzando credenziali valide. L'aggressore ha avuto accesso alla tua posta elettronica, ha scaricato diversi documenti e ha tentato di accedere alla VPN aziendale prima che i sistemi di sicurezza segnalassero il comportamento insolito. Fortunatamente, il team di sicurezza ha rilevato rapidamente l’intrusione. Ma la valutazione dei danni è ancora in corso.

  9. Comprendere l'attacco

    L'analista della sicurezza spiega come funziona il credential stuffing: 1. Violazione dei dati: gli aggressori ottengono credenziali trapelate da una violazione (come StreamFlix) 2. Elenchi di credenziali: compilano enormi elenchi di combinazioni email/password 3. Test automatizzati: i bot testano queste credenziali rispetto a migliaia di altri siti 4. Acquisizione dell'account: quando le credenziali funzionano, accedono e sfruttano tali account Non si tratta di hacking mirato: si tratta di test di massa automatizzati di credenziali rubate.

  10. Presentazione della relazione sull'incidente

    La sicurezza IT chiede ad Alice di presentare un rapporto formale sull'incidente per documentare la compromissione e aiutare a proteggere gli altri.

Copertura dei framework di sicurezza

MITRE ATT&CK

  • T1110.004 Brute Force: Credential Stuffing

CIS Controls

  • CIS 14.3 Train Workforce Members on Authentication Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind