Risico's van Browser-autofill
Verborgen velden stelen stilletjes uw automatisch ingevulde gegevens.
Wat is Risico's van Browser-autofill?
Automatisch aanvullen vult elk overeenkomend veld op een pagina in, inclusief de velden die verborgen zijn met CSS of buiten het scherm worden geduwd. Op een registratieformulier voor een conferentie wordt gevraagd naar naam, e-mailadres, bedrijf en functietitel. De velden die u niet kunt zien, bevatten een kaartnummer, een telefoonnummer en een huisadres. U traceert de fraudewaarschuwing terug naar de paginabron, ziet hoe de verborgen velden zijn opgebouwd en dient het incidentrapport in. Vervolgens schakelt u het automatisch aanvullen van betalings- en adresgegevens uit en stelt u uitzonderingen per site in.
Wat je leert in Risico's van Browser-autofill
- Herkennen hoe verborgen formuliervelden browser-autofill misbruiken om gevoelige gegevens te onderscheppen zonder dat de gebruiker het merkt
- Browser-autofill-instellingen configureren om het automatisch invullen van betalings- en adresgegevens uit te schakelen
- De legitimiteit van een website verifiëren via HTTPS-status en domeininspectie voordat u formuliergegevens verzendt
- De juiste incidentresponsstappen uitvoeren wanneer autofill-gegevensdiefstal wordt ontdekt
- Het technische mechanisme achter aanvallen met verborgen velden uitleggen en waarom browsers onzichtbare velden invullen
Risico's van Browser-autofill — Trainingsstappen
-
Een gewone dinsdag
Het is dinsdagochtend. Alice bekijkt haar inbox voordat een klant om 11.00 uur belt. Ze heeft een paar minuten de tijd om interne berichten op te volgen.
-
Uitnodiging voor conferentie
Er komt een nieuwe e-mail binnen van Marcus Chen, een collega van het strategieteam.
-
De registratiepagina
De conferentie klinkt relevant voor het werk van Alice. Ze klikt op de link om zich te registreren voordat ze om 11.00 uur belt.
-
Een eenvoudig formulier
De registratiepagina ziet er professioneel uit: strak ontwerp, sprekerfoto's en een eenvoudig formulier met vier velden. Er wordt alleen om basisinformatie gevraagd.
-
Registratie voltooid
Op de pagina wordt een bevestigingsbericht weergegeven met een registratienummer. Alles ziet er normaal uit. Alice sluit het tabblad en gaat verder met haar dag.
-
Een alarmerende waarschuwing
Drie dagen later begint Alice haar ochtend en vindt ze een dringende e-mail van haar creditcardmaatschappij.
-
IT-beveiligingswaarschuwing
Voordat Alice de fraudewaarschuwing kan verwerken, komt er nog een e-mail binnen - dit keer van het IT-beveiligingsteam van Crestline.
-
De verborgen val
Het forensische team van IT Security heeft de TechPulse-registratiepagina geanalyseerd en een overzicht gemaakt van wat er werkelijk op dat formulier stond. De e-mail met beveiligingswaarschuwingen bevat een link naar hun forensische analyse.
-
Wat automatisch aanvullen blootlegt
Onder de zichtbare velden onthult de forensische analyse een tweede set velden die volledig aan het zicht onttrokken waren.
-
Rode vlaggen die je hebt gemist
Laten we nu eens teruggaan naar de daadwerkelijke registratiepagina om de waarschuwingssignalen te zien die Alice heeft gemist in haar haast om zich te registreren.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1555.003 Credentials from Password Stores: Credentials from Web Browsers
CIS Controls
- CIS 9 Email and Web Browser Protections
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
- PR.PS Platform Security