NEW

Passguard ranked #2 Cyber Start-up of Europe

Read more

Italian (Italy)

Contatti

Accedi

NEW

Passguard ranked #2 Cyber Start-up of Europe

Read more

Minacce

Come vengono credenziali rubate vendute sul dark web

Come vengono credenziali rubate vendute sul dark web

·

Scritto da Matrimonio di Anthony

— cofondatore

Risposta breve

Le sessioni rubate vengono vendute attraverso mercati criminali che operano nei forum del dark web, su Telegram e su Discord. I log degli infostealer contenenti cookie di sessione attivi, credenziali e dati del dispositivo sono indicizzati per dominio, paese e tipo di sistema, con prezzi che variano da pochi dollari per gli account personali a centinaia per le sessioni aziendali attive. Di solito i log appaiono in vendita entro poche ore dall'infezione e gli acquirenti, noti come broker di accesso iniziale, spesso rivendono l'accesso aziendale agli operatori di ransomware.

Il ciclo di vita di una credenziale rubata

  • Infezione: un infostealer infetta un dispositivo ed estrae i cookie di sessione attivi, le password salvate e i dati del browser.

  • Caricamento: i dati rubati vengono inviati automaticamente all'infrastruttura dell'operatore e raggruppati in un registro.

  • Inserzione: il registro viene inserito in un marketplace criminale o canale Telegram, indicizzato per dominio e metadati.

  • Acquisto: un acquirente cerca l'accesso a un'organizzazione target, trova un registro corrispondente e lo acquista.

  • Sfruttamento: l'acquirente importa il cookie di sessione rubato nel proprio browser e ottiene l'accesso diretto ai sistemi della vittima, aggirando completamente l'autenticazione.

Prezzi

I prezzi dipendono dal valore percepito dell'accesso. Un registro contenente solo account di social media personali può essere venduto a una cifra compresa tra uno e cinque dollari. Un registro con credenziali per l'accesso a VPN aziendali, sessioni di piattaforme cloud o sistemi finanziari può essere venduto a una cifra compresa tra cinquanta e cinquecento dollari o più. L'accesso in blocco a grandi organizzazioni richiede prezzi elevati.

Il ruolo dei broker di accesso iniziale

Alcuni acquirenti si specializzano nell'acquisire i registri degli infostealer e nell'utilizzare le sessioni rubate per stabilire un accesso persistente alle reti aziendali. Successivamente, rivendono questo accesso a operatori di ransomware o ad altri attori delle minacce. Questi attori delle minacce, noti come broker di accesso iniziale, rappresentano un'escalation significativa nella catena delle minacce: una sessione rubata del valore di pochi dollari su un marketplace può essere trasformata in un attacco ransomware del valore di milioni.

Passguard monitora il dark web, Telegram e Discord alla ricerca di sessioni rubate collegate alla tua organizzazione e avvisa il tuo team prima che tale escalation possa verificarsi.

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto