NOUVEAU

Passguard classé numéro 2 des start-ups de cybersécurité en Europe

En savoir plus

French (France)

Contactez-nous

Se connecter

NOUVEAU

Passguard classé numéro 2 des start-ups de cybersécurité en Europe

En savoir plus

Menaces

Comment les attaquants utilisent-ils les journaux des infostealers pour obtenir un accès ?

Comment les attaquants utilisent-ils les journaux des infostealers pour obtenir un accès ?

·

Écrit par Mariage d'Anthony

— co-fondateur

Réponse courte

Les journaux de voleurs de mots de passe dérobés fournissent aux attaquants tout ce dont ils ont besoin pour usurper l'identité de véritables utilisateurs sans avoir à se connecter, à déclencher l'authentification multifacteur (MFA) ou à générer des alertes. Cela se fait principalement par le biais du détournement de session, d'attaques par rejeu de jetons et de connexions par mot de passe sur des systèmes dépourvus de MFA. Une fois à l'intérieur, les attaquants abusent souvent de la confiance existante pour élever leurs privilèges et se déplacer latéralement entre les systèmes en utilisant des intégrations internes ou l'authentification unique (SSO). Comme les attaquants utilisent des sessions ou des identifiants valides, cet accès semble légitime et contourne souvent complètement la détection.

Comment les attaquants obtiennent un accès initial à partir d'un journal

Les journaux d'infostealers dérobés fournissent aux attaquants tout ce dont ils ont besoin pour usurper l'identité d'utilisateurs réels sans avoir à se connecter, sans déclencher l'authentification multifacteur (MFA) ni générer d'alertes. Ces méthodes d'accès varient sur le plan technique, mais elles exploitent toutes une confiance existante :

  • Détournement de session : les attaquants prennent le contrôle de sessions actives à l'aide de cookies volés, contournant ainsi l'authentification.

  • Attaques par rejeu de jeton : les jetons volés sont réutilisés pour initier de nouvelles sessions via une API ou une injection de navigateur.

  • Connexions par mot de passe : de nombreux journaux contiennent des identifiants pour des systèmes dépourvus de MFA ou disposant de connexions de secours.

Ce qu'il se passe après l'accès initial

Une fois à l'intérieur, les attaquants procèdent souvent ainsi :

  • Abus de confiance pour l'escalade de privilèges : envoi de messages ou de requêtes internes pour tromper d'autres utilisateurs, réinitialiser des identifiants ou obtenir un accès plus approfondi.

  • Déplacement latéral : utilisation d'intégrations internes ou de l'authentification unique (SSO) pour naviguer entre les systèmes.

Malgré l'utilisation de sessions ou d'identifiants valides par les attaquants, l'accès semble légitime et échappe souvent complètement à la détection. C'est pourquoi la surveillance des sessions volées avant leur utilisation s'avère plus importante que la tentative de capture de l'attaquant une fois qu'il s'est déjà introduit.

Passguard surveille les marchés criminels à la recherche de sessions liées à votre organisation, vous permettant ainsi de révoquer l'accès avant qu'un attaquant n'ait la possibilité de procéder à une escalade de privilèges ou à un déplacement latéral.

Détectez les infostealers avant qu’ils ne frappent

Approuvé par des experts en sécurité • Découvrez les résultats en 1 minute

Détectez les infostealers avant qu’ils ne frappent

Approuvé par des experts en sécurité • Découvrez les résultats en 1 minute

Détectez les infostealers avant qu’ils ne frappent

Approuvé par des experts en sécurité • Découvrez les résultats en 1 minute