Risico's van Browser-autofill

Risico's van Browser-autofill

Verborgen velden stelen stilletjes uw automatisch ingevulde gegevens.

Wat is Risico's van Browser-autofill?

Automatisch aanvullen vult elk overeenkomend veld op een pagina in, inclusief de velden die verborgen zijn met CSS of buiten het scherm worden geduwd. Op een registratieformulier voor een conferentie wordt gevraagd naar naam, e-mailadres, bedrijf en functietitel. De velden die u niet kunt zien, bevatten een kaartnummer, een telefoonnummer en een huisadres. U traceert de fraudewaarschuwing terug naar de paginabron, ziet hoe de verborgen velden zijn opgebouwd en dient het incidentrapport in. Vervolgens schakelt u het automatisch aanvullen van betalings- en adresgegevens uit en stelt u uitzonderingen per site in.

Wat je leert in Risico's van Browser-autofill

Risico's van Browser-autofill — Trainingsstappen

  1. Een gewone dinsdag

    Het is dinsdagochtend. Alice bekijkt haar inbox voordat een klant om 11.00 uur belt. Ze heeft een paar minuten de tijd om interne berichten op te volgen.

  2. Uitnodiging voor conferentie

    Er komt een nieuwe e-mail binnen van Marcus Chen, een collega van het strategieteam.

  3. De registratiepagina

    De conferentie klinkt relevant voor het werk van Alice. Ze klikt op de link om zich te registreren voordat ze om 11.00 uur belt.

  4. Een eenvoudig formulier

    De registratiepagina ziet er professioneel uit: strak ontwerp, sprekerfoto's en een eenvoudig formulier met vier velden. Er wordt alleen om basisinformatie gevraagd.

  5. Registratie voltooid

    Op de pagina wordt een bevestigingsbericht weergegeven met een registratienummer. Alles ziet er normaal uit. Alice sluit het tabblad en gaat verder met haar dag.

  6. Een alarmerende waarschuwing

    Drie dagen later begint Alice haar ochtend en vindt ze een dringende e-mail van haar creditcardmaatschappij.

  7. IT-beveiligingswaarschuwing

    Voordat Alice de fraudewaarschuwing kan verwerken, komt er nog een e-mail binnen - dit keer van het IT-beveiligingsteam van Crestline.

  8. De verborgen val

    Het forensische team van IT Security heeft de TechPulse-registratiepagina geanalyseerd en een overzicht gemaakt van wat er werkelijk op dat formulier stond. De e-mail met beveiligingswaarschuwingen bevat een link naar hun forensische analyse.

  9. Wat automatisch aanvullen blootlegt

    Onder de zichtbare velden onthult de forensische analyse een tweede set velden die volledig aan het zicht onttrokken waren.

  10. Rode vlaggen die je hebt gemist

    Laten we nu eens teruggaan naar de daadwerkelijke registratiepagina om de waarschuwingssignalen te zien die Alice heeft gemist in haar haast om zich te registreren.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1555.003 Credentials from Password Stores: Credentials from Web Browsers

CIS Controls

  • CIS 9 Email and Web Browser Protections

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.PS Platform Security