Come vengono credenziali rubate vendute sul dark web
·
Scritto da Matrimonio di Anthony
— cofondatore
Risposta breve
Le sessioni rubate vengono vendute attraverso mercati criminali che operano nei forum del dark web, su Telegram e su Discord. I log degli infostealer contenenti cookie di sessione attivi, credenziali e dati del dispositivo sono indicizzati per dominio, paese e tipo di sistema, con prezzi che variano da pochi dollari per gli account personali a centinaia per le sessioni aziendali attive. Di solito i log appaiono in vendita entro poche ore dall'infezione e gli acquirenti, noti come broker di accesso iniziale, spesso rivendono l'accesso aziendale agli operatori di ransomware.
Il ciclo di vita di una credenziale rubata
Infezione: un infostealer infetta un dispositivo ed estrae i cookie di sessione attivi, le password salvate e i dati del browser.
Caricamento: i dati rubati vengono inviati automaticamente all'infrastruttura dell'operatore e raggruppati in un registro.
Inserzione: il registro viene inserito in un marketplace criminale o canale Telegram, indicizzato per dominio e metadati.
Acquisto: un acquirente cerca l'accesso a un'organizzazione target, trova un registro corrispondente e lo acquista.
Sfruttamento: l'acquirente importa il cookie di sessione rubato nel proprio browser e ottiene l'accesso diretto ai sistemi della vittima, aggirando completamente l'autenticazione.
Prezzi
I prezzi dipendono dal valore percepito dell'accesso. Un registro contenente solo account di social media personali può essere venduto a una cifra compresa tra uno e cinque dollari. Un registro con credenziali per l'accesso a VPN aziendali, sessioni di piattaforme cloud o sistemi finanziari può essere venduto a una cifra compresa tra cinquanta e cinquecento dollari o più. L'accesso in blocco a grandi organizzazioni richiede prezzi elevati.
Il ruolo dei broker di accesso iniziale
Alcuni acquirenti si specializzano nell'acquisire i registri degli infostealer e nell'utilizzare le sessioni rubate per stabilire un accesso persistente alle reti aziendali. Successivamente, rivendono questo accesso a operatori di ransomware o ad altri attori delle minacce. Questi attori delle minacce, noti come broker di accesso iniziale, rappresentano un'escalation significativa nella catena delle minacce: una sessione rubata del valore di pochi dollari su un marketplace può essere trasformata in un attacco ransomware del valore di milioni.
Passguard monitora il dark web, Telegram e Discord alla ricerca di sessioni rubate collegate alla tua organizzazione e avvisa il tuo team prima che tale escalation possa verificarsi.
