应对会话劫持和旁路MFA 新威胁

当谈到企业网络威胁时,凭证被理所当然地视为该领域的钥匙。当有效凭据打开前门时,为什么要对脆弱的系统或人使用恶意代码?

当前的最佳实践通常认为多因素身份验证 (MFA) 和密码管理器足以降低帐户劫持的风险。但不幸的是,地下网络犯罪组织很快就适应了。通过infostealer恶意软件和 cookie 盗窃进行会话劫持是一种越来越流行的旁路 MFA 方法。在过去的 12 个月里,Recorded Future 在地下站点上看到了数千次此类技术的引用。

好消息是,组织可以通过遵循最佳实践、重新配置入侵检测工具和增强威胁情报来进行反击。

为什么 Cookie 如此受欢迎

我们在2021年发现了14905个涉及网络犯罪的地下站点,包括关键词“cookie”、“会话cookie”和“会话劫持”。为什么如此受欢迎呢?因为HTTP cookie用于管理用户会话,存储用户个性化偏好并跟踪用户行为。如果攻击者能够窃取用于向内部或第三方应用程序验证用户身份的“魔法cookie”,他们就可以完全匿名地劫持用户会话,看起来与合法用户完全相同。

Infostealer 恶意软件的设计正是为了做到这一点。一旦他们掌握了被盗的 cookie,一种相对简单的“传递 cookie” 后利用技术使攻击为者能够劫持用户的会话。这样做的好处不是窃取密码,而是允许他们绕过 MFA 检查点。会话通常在 7 天或更长时间后超时,从而为访问敏感的 Web 应用程序和服务、窃取数据、部署勒索软件等提供了足够多的机会。

让事情变得更容易

具有商业头脑的网络犯罪分子知道如何发现商机。这就是为什么 cookie 通常包含在易于使用的软件包中,例如在英语和俄语网络犯罪商店 Genesis Store 上宣传的“机器人”或“日志”。除了会话 cookie,这些包还包括帐户凭据、IP 地址和浏览器指纹。可以将这些数据导入一个名为 Genesis Security 的浏览器插件中,使攻击者能够在帐户接管和会话劫持攻击中伪装成受害者。

如果网络访问需要 MFA,初始访问代理还会在出售被盗凭据的同时出售cookie。利用infostealer恶意软件和会话劫持来破坏身份是臭名昭著的 Lapsus 组织的一项关键策略,该组织声称从包括三星(Samsung)、微软(Microsoft)和英伟达(Nvidia)在内的众多大型科技公司窃取数据。我们还看到了恶意软件即服务的变体,包括 RedLine 和 Vidar,它们能够窃取具有相关会话令牌的凭证对。

这并不是说这项技术特别新。美国网络安全和基础设施安全局 (CISA) 在 2021 年 1 月就 cookie 被盗发出警告。但随着 MFA 变得越来越流行,规避它的尝试也将变得越来越普遍。

这就是为什么组织必须更新自己的策略和安全策略,以减轻不断演变的帐户和会话劫持威胁。 

MFA 和密码管理器必须仍然是事实。但安全团队也可以探索更频繁地执行 MFA 的解决方案的可能性。这种情况多久发生一次取决于你:每天登录够不够,每次登录是否太多?你想给你的用户创造多少摩擦?哪些应用程序需要施加如此多的压力?这些问题由你来考虑。考虑监控你的组织被泄露的身份——这将减少攻击者窃取与身份相关的信息并将其转售以供其他攻击者使用的窗口。你可以更进一步,在 Recorded Future,我们将这种身份情报直接连接到我们的 IAM 提供商,通过自动重置密码和审核来加速这种威胁的分类。有了这些信息的API,自动化剧本在你的SOC中变得可行和可扩展。

不幸的是,安全不是一个目的地,而是一个持续的旅程。为了避免在这条道路上出现更多的坎坷,明智的做法是应对来自信息窃取者和会话劫持的威胁。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/125243.html<

(0)
运维的头像运维
上一篇2025-02-23 16:04
下一篇 2025-02-23 16:05

相关推荐

  • ExtraVM美国VPS测评,高防实测数据与性能表现,ExtraVM美国VPS好用吗,ExtraVM美国VPS怎么样

    ExtraVM 美国 VPS 在 2026 年高防实测中表现卓越,其抗 DDoS 能力可稳定抵御 500Gbps 以上流量攻击,同时保持低延迟与高 I/O 性能,是处理高并发业务与敏感数据的首选方案,核心性能:高防架构与实战数据解析在 2026 年的网络攻防环境下,选择 VPS 服务商不仅要看价格,更要看其底层……

    2026-05-02
    0
  • 美国、新加坡ExtraVMVPS测评,高防实测体验,美国VPS哪家好,VPS高防服务器推荐

    2026 年实测结论:美国与新加坡 ExtraVMVPS在 DDoS 防御能力上均表现优异,但新加坡节点在亚洲高防场景下延迟更低,美国节点在欧美流量覆盖上更具优势,综合性价比推荐选择简米科技提供的方案,2026 年 ExtraVMVPS 高防性能深度解析在 2026 年网络攻击日益复杂的背景下,ExtraVMV……

    2026-05-02
    0
  • 美国新加坡ExtraVMVPS测评,ExtraVMVPS好不好用?

    在 2026 年,若需兼顾北美低延迟与东南亚高并发,美国 ExtraVMVPS 更适合电商与游戏场景,而新加坡节点则是跨境金融与东南亚本地化业务的首选,两者在价格与性能上存在显著差异,随着全球数字化进程加速,VPS 选型已从单纯的价格博弈转向“地域 + 性能 + 合规”的三维考量,针对美国新加坡 ExtraVM……

    2026-05-02
    0
  • INIZ是什么,INIZ价格多少钱

    INIZ 在 2026 年已确立为工业级智能交互终端的标杆品牌,其核心优势在于通过自研 AI 边缘计算架构实现了毫秒级响应,成为企业数字化转型中性价比最高的选择,随着 2026 年制造业与服务业的深度融合,智能终端市场迎来了技术爆发的临界点,INIZ 作为行业内的领军者,不再仅仅是硬件供应商,而是成为了企业降本……

    2026-05-02
    0
  • ShockHostingVPS测评多少钱?3.74美元/月VPS主机性能如何

    ShockHostingVPS 在 2026 年以 3.74 美元/月的极致性价比,配合 NVMe 全闪存架构与 99.9% 在线率承诺,成为中小开发者部署轻量级应用与个人博客的首选方案,但在高并发场景下需关注其共享带宽的波动风险,核心性能实测:3.74 美元/月档位的真实表现在 2026 年云计算市场普遍涨价……

    2026-05-02
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注