Credential Stuffing-bewustzijn
Een inbreuk ergens anders wordt hier een login.
Wat is Credential Stuffing-bewustzijn?
Credential stuffing werkt omdat wachtwoorden opnieuw worden gebruikt, zodat een inbreuk op een site die u zich nauwelijks herinnert, een werkende login op het werk wordt. Je volgt dat pad van een inlogwaarschuwing in een ander land terug naar een inbreukmelding die jaren eerder voor hetzelfde wachtwoord werd geskipt. Vervolgens voert u de respons uit: bel IT, dien een incidentrapport in met de bron en de tijdlijn, vergelijk sms-codes met authenticator-apps en hardwaresleutels en schrijf u in voor app-gebaseerde MFA waarbij de herstelcodes afzonderlijk worden opgeslagen.
Wat je leert in Credential Stuffing-bewustzijn
- Leg uit hoe credential stuffing een inbreuk op een niet-gerelateerde dienst omzet in een werkende login bij uw werkgever
- Identificeer de handtekening van een opvulaanval in een inlogwaarschuwing, inclusief burst-fouten gevolgd door een succes vanaf een onbekende locatie
- Herleid een gecompromitteerd bedrijfsaccount tot de specifieke inbreuk en het hergebruikte wachtwoord waardoor het account mogelijk werd gemaakt
- Vergelijk sms-berichten, authenticator-apps en hardwaresleutels en kies de sterkere optie voor een werkaccount
- Voltooi op authenticator gebaseerde MFA-inschrijving en sla herstelcodes afzonderlijk op van het apparaat waarop de authenticator wordt uitgevoerd
Credential Stuffing-bewustzijn — Trainingsstappen
-
Welkom bij TechNova Solutions
U neemt beveiliging serieus: u vergrendelt altijd uw computer en klikt nooit op verdachte links. Maar net als veel mensen heeft u een favoriet wachtwoord dat u voor meerdere accounts gebruikt. Het is complex genoeg om veilig te zijn, dus waarom zou u het niet hergebruiken?
-
Een normale dinsdagochtend
Het is dinsdagochtend. U werkt aan een functierelease wanneer er een e-mailmelding verschijnt - iets over verdachte activiteit in uw account. Je kunt je niet herinneren dat je iets ongewoons hebt gedaan. Het moet een routinematige beveiligingswaarschuwing zijn.
-
De alarmerende details
Je hart zinkt. Boekarest? Je bent er nog nooit geweest. En 47 mislukte pogingen gevolgd door een succesvolle login om 03.47 uur? Iemand heeft zeker toegang tot uw account gehad. Maar hoe? U heeft niet op verdachte links geklikt. U heeft uw wachtwoord met niemand gedeeld. Dan weet je het nog: vorige maand kreeg je een e-mail over een datalek bij StreamFlix, de videostreamingdienst waarvoor je je jaren geleden hebt aangemeld. U gebruikt daar hetzelfde wachtwoord als voor uw TechNova-account...
-
De punten verbinden
Je bladert door je oude e-mails en vindt de StreamFlix-inbreukmelding van drie weken geleden. Er werd vermeld dat e-mailadressen en wachtwoorden openbaar waren gemaakt. U heeft destijds uw StreamFlix-wachtwoord gewijzigd, maar dacht er niet aan uw andere accounts die hetzelfde wachtwoord gebruikten, bij te werken. Nu realiseert u zich dat aanvallers de gelekte inloggegevens hebben gebruikt en deze hebben getest met andere services, waaronder TechNova.
-
De rode vlag die je hebt gemist
Als je de StreamFlix-e-mail opnieuw bekijkt, zie je een kritische waarschuwing die je destijds hebt verdoezeld.
-
Neem contact op met IT-beveiliging
Alice moet dit onmiddellijk melden. Ze pakt haar telefoon om IT Security te bellen via het toestelnummer uit de oorspronkelijke waarschuwing en niet via een nummer uit externe e-mails.
-
Opvolging vanuit IT-beveiliging
Na het gesprek stuurt IT Security Alice een vervolgmail met instructies voor de volgende stappen.
-
Het onderzoek begint
IT Security bevestigt dat toegang tot uw account vanuit Roemenië is verkregen met behulp van geldige inloggegevens. De aanvaller heeft toegang gekregen tot uw e-mail, heeft verschillende documenten gedownload en geprobeerd toegang te krijgen tot de VPN van het bedrijf voordat de beveiligingssystemen het ongebruikelijke gedrag signaleerden. Gelukkig heeft het beveiligingsteam de inbraak snel opgemerkt. Maar de schadebeoordeling is nog gaande.
-
De aanval begrijpen
De beveiligingsanalist legt uit hoe credential stuffing werkt: 1. Gegevensinbreuk: aanvallers verkrijgen gelekte inloggegevens via een inbreuk (zoals StreamFlix) 2. Lijsten met inloggegevens: Ze stellen enorme lijsten samen met e-mail/wachtwoordcombinaties 3. Geautomatiseerd testen: Bots testen deze inloggegevens tegen duizenden andere sites 4. Accountovername: Wanneer de inloggegevens werken, hebben ze toegang tot deze accounts en kunnen ze deze exploiteren Dit is geen gerichte hacking; het is het geautomatiseerd massaal testen van gestolen inloggegevens.
-
Het indienen van het incidentrapport
IT Security vraagt Alice om een formeel incidentrapport in te dienen om het compromis te documenteren en anderen te helpen beschermen.
Dekking van beveiligingsframeworks
MITRE ATT&CK
- T1110.004 Brute Force: Credential Stuffing
CIS Controls
- CIS 14.3 Train Workforce Members on Authentication Best Practices
NIST CSF
- PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind