NEW

Passguard ranked #2 Cyber Start-up of Europe

Read more

Italian (Italy)

Contatti

Accedi

NEW

Passguard ranked #2 Cyber Start-up of Europe

Read more

Minacce

Che cos'è il furto del token di sessione

Che cos'è il furto del token di sessione

·

Scritto da Matrimonio di Anthony

— cofondatore

Risposta breve

Il furto del token di sessione, chiamato anche dirottamento di sessione (session hijacking) o attacco pass-the-cookie, è l'estrazione di cookie di autenticazione attivi dal browser di un utente da parte di malware infostealer. Questi cookie rappresentano sessioni già autenticate, quindi chiunque possieda il cookie può accedere all'account senza inserire le credenziali o completare l'autenticazione a più fattori (MFA). I token di sessione rubati vengono venduti nei mercati criminali, spesso entro poche ore dall'infezione, e rimangono utilizzabili fino alla scadenza del token o alla sua esplicita revoca.

Informazioni sui token di sessione

Un token di sessione è un dato, in genere un cookie, emesso da un server a seguito di un'autenticazione riuscita. Indica al server che tale utente ha già verificato la propria identità. Finché il token è valido, chiunque ne sia in possesso, che si tratti dell'utente legittimo o di un utente malintenzionato, può accedere all'account senza doversi autenticare nuovamente. In un attacco "pass-the-cookie", l'autore dell'attacco importa semplicemente il cookie rubato nel proprio browser e il server lo tratta come utente autenticato.

Perché i token di sessione sono più preziosi delle password

Le password rubate possono essere mitigate: la MFA blocca i tentativi di accesso non autorizzati e la reimpostazione delle password invalida la credenziale rubata. Per i token di sessione il discorso è diverso, in quanto rappresentano sessioni già autenticate. Un utente malintenzionato in possesso di un token valido salta l'intero flusso di autenticazione, compresa la MFA. Il server riconosce una sessione valida e concede l'accesso.

Questo è il motivo per cui gli infostealer sono considerati più pericolosi delle tradizionali violazioni dei dati: rendono irrilevanti le password rubate, poiché il dirottamento della sessione (session hijacking) aggira la maggior parte dei controlli di autenticazione.

Durata di validità dei token rubati

Dipende dall'applicazione. Alcuni servizi mantengono le sessioni attive per giorni o settimane. Altri scadono dopo poche ore. Fino a quando il token non scade o non viene esplicitamente revocato, rimane utilizzabile. Ecco perché la tempestività del rilevamento è fondamentale: prima si viene a conoscenza del furto di un token, prima è possibile revocarlo.

Come può aiutarti Passguard

Passguard monitora i mercati della criminalità informatica, compresi i forum del dark web, Telegram e Discord, dove vengono scambiati i token di sessione rubati. Quando vengono rilevati token collegati ai sistemi della tua organizzazione, Passguard invia un avviso al tuo team di sicurezza contenente i dettagli necessari per revocare le sessioni interessate prima che gli utenti malintenzionati possano sfruttarle. Il rilevamento tempestivo è fondamentale: più velocemente si revoca una sessione rubata, minore sarà la finestra temporale per sfruttarla.

Desideri verificare se la tua organizzazione ha già sessioni attive in circolazione? Esegui una scansione gratuita su passguard.com.

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto