In che modo gli aggressori utilizzano i log degli infostealer per ottenere l'accesso?
·
Scritto da Matrimonio di Anthony
— cofondatore
Risposta breve
I log rubati dagli infostealer offrono agli aggressori tutto ciò di cui hanno bisogno per impersonare utenti reali senza effettuare l'accesso, attivare l'MFA o generare avvisi, principalmente attraverso il dirottamento delle sessioni (session hijacking), attacchi di riproduzione dei token (token replay) e accessi basati su password su sistemi privi di MFA. Una volta all'interno, gli aggressori spesso abusano della fiducia esistente per scalare i privilegi e spostarsi lateralmente tra i sistemi utilizzando integrazioni interne o il single sign-on. Poiché gli attacchi utilizzano sessioni o credenziali valide, questo accesso appare legittimo e spesso elude completamente il rilevamento.
Come gli utenti malintenzionati ottengono l'accesso iniziale da un log
I log degli infostealer rubati offrono agli utenti malintenzionati tutto ciò di cui hanno bisogno per impersonare utenti reali senza effettuare l'accesso, attivare l'MFA o generare avvisi. Questi metodi di accesso variano in base alla tecnica, ma sfruttano tutti la fiducia esistente:
Dirottamento della sessione (Session hijacking): gli utenti malintenzionati assumono il controllo delle sessioni attive utilizzando cookie rubati, aggirando l'autenticazione.
Attacchi di token replay: i token rubati vengono riutilizzati per avviare nuove sessioni tramite API o iniezione nel browser.
Accessi basati su password: molti log contengono credenziali per sistemi senza MFA o con accessi di fallback.
Cosa succede dopo l'accesso iniziale
Una volta all'interno, gli utenti malintenzionati spesso:
Abusano della fiducia per elevare i privilegi: inviano messaggi o richieste interne per ingannare gli altri, reimpostare le credenziali o ottenere un accesso più profondo.
Si spostano lateralmente: utilizzano integrazioni interne o il single sign-on per navigare tra i sistemi.
Poiché gli utenti malintenzionati utilizzano sessioni o credenziali valide, l'accesso sembra legittimo e spesso elude completamente il rilevamento. Ecco perché monitorare le sessioni rubate prima che vengano utilizzate è più importante che cercare di catturare l'utente malintenzionato quando è già all'interno.
Passguard monitora i marketplace criminali alla ricerca di sessioni collegate alla tua organizzazione, consentendoti di revocare l'accesso prima che un utente malintenzionato abbia la possibilità di elevare i privilegi o spostarsi lateralmente.
