NEW

Passguard ranked #2 Cyber Start-up of Europe

Read more

Italian (Italy)

Contatti

Accedi

NEW

Passguard ranked #2 Cyber Start-up of Europe

Read more

Minacce

In che modo gli aggressori utilizzano i log degli infostealer per ottenere l'accesso?

In che modo gli aggressori utilizzano i log degli infostealer per ottenere l'accesso?

·

Scritto da Matrimonio di Anthony

— cofondatore

Risposta breve

I log rubati dagli infostealer offrono agli aggressori tutto ciò di cui hanno bisogno per impersonare utenti reali senza effettuare l'accesso, attivare l'MFA o generare avvisi, principalmente attraverso il dirottamento delle sessioni (session hijacking), attacchi di riproduzione dei token (token replay) e accessi basati su password su sistemi privi di MFA. Una volta all'interno, gli aggressori spesso abusano della fiducia esistente per scalare i privilegi e spostarsi lateralmente tra i sistemi utilizzando integrazioni interne o il single sign-on. Poiché gli attacchi utilizzano sessioni o credenziali valide, questo accesso appare legittimo e spesso elude completamente il rilevamento.

Come gli utenti malintenzionati ottengono l'accesso iniziale da un log

I log degli infostealer rubati offrono agli utenti malintenzionati tutto ciò di cui hanno bisogno per impersonare utenti reali senza effettuare l'accesso, attivare l'MFA o generare avvisi. Questi metodi di accesso variano in base alla tecnica, ma sfruttano tutti la fiducia esistente:

  • Dirottamento della sessione (Session hijacking): gli utenti malintenzionati assumono il controllo delle sessioni attive utilizzando cookie rubati, aggirando l'autenticazione.

  • Attacchi di token replay: i token rubati vengono riutilizzati per avviare nuove sessioni tramite API o iniezione nel browser.

  • Accessi basati su password: molti log contengono credenziali per sistemi senza MFA o con accessi di fallback.

Cosa succede dopo l'accesso iniziale

Una volta all'interno, gli utenti malintenzionati spesso:

  • Abusano della fiducia per elevare i privilegi: inviano messaggi o richieste interne per ingannare gli altri, reimpostare le credenziali o ottenere un accesso più profondo.

  • Si spostano lateralmente: utilizzano integrazioni interne o il single sign-on per navigare tra i sistemi.

Poiché gli utenti malintenzionati utilizzano sessioni o credenziali valide, l'accesso sembra legittimo e spesso elude completamente il rilevamento. Ecco perché monitorare le sessioni rubate prima che vengano utilizzate è più importante che cercare di catturare l'utente malintenzionato quando è già all'interno.

Passguard monitora i marketplace criminali alla ricerca di sessioni collegate alla tua organizzazione, consentendoti di revocare l'accesso prima che un utente malintenzionato abbia la possibilità di elevare i privilegi o spostarsi lateralmente.

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto

Rileva gli infostealer prima che colpiscano

Scelto dagli esperti di sicurezza • Risultati in 1 minuto