Пароли, идентичност, MFA и account takeover

Компрометиране на самоличността — кражба на пароли и сесии, обхождане на MFA и превземане на акаунти.

Идентичността е новият периметър, а компрометираният валиден акаунт е най-тихият начин за влизане: не изисква експлойт, не оставя malware и изглежда като нормална работа в логовете.

Затова тази група включва не само атаки срещу пароли, но и срещу второто ниво — MFA fatigue, relay на еднократни кодове, кражба на session token след успешна автентикация. Устойчивата защита е phishing-resistant MFA, не по-дълга парола.

Кой предлага защита в България

Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.

37 атаки в това семейство

Account Takeover (ATO)

Account Takeover е неоторизирано поемане на контрол над реален потребителски или service account.

Brute-force attack

Brute force е систематично опитване на множество credential possibilities до намиране на валидна стойност.

Password guessing

Password guessing е online опитване на често срещани или предполагаеми пароли срещу конкретен акаунт.

Dictionary attack

Dictionary attack използва подготвен списък от реалистични пароли, думи и transformations вместо всички възможни комбинации.

Password spraying

Password spraying използва една или малък брой популярни пароли срещу много акаунти, за да избегне per-account lockout.

1 публикация в новините

Credential stuffing

Credential stuffing използва username/password pairs от чужди data breaches срещу друга услуга, разчитайки на password reuse.

2 обяви в България

Offline password cracking

При offline cracking attacker-ът вече има password hash или encrypted credential material и прави guesses на собствена инфраструктура без online rate limits.

Rainbow-table attack

Rainbow table е precomputed структура за ускорено търсене на plaintext стойности за unsalted или слабо защитени hashes.

Credential dumping

Credential dumping е извличане на passwords, hashes, tickets или secrets от operating system memory, databases, caches и credential stores.

Pass-the-Hash (PtH)

Pass-the-Hash използва откраднат password hash като authentication material без cracking до plaintext password.

Pass-the-Ticket (PtT)

Pass-the-Ticket използва откраднат Kerberos ticket за достъп до ресурси без повторно въвеждане на password.

Kerberoasting

Kerberoasting злоупотребява с Kerberos service tickets, за да получи offline-crackable material за service-account credentials.

AS-REP Roasting

AS-REP Roasting засяга Kerberos accounts с изключена preauthentication и позволява получаване на material, който може да бъде password-cracked offline.

Golden Ticket

Golden Ticket е forged Kerberos Ticket-Granting Ticket, възможен след compromise на domain KRBTGT secret.

Silver Ticket

Silver Ticket е forged Kerberos service ticket, създаден с key/hash на конкретен service account.

DCSync

DCSync злоупотребява с Active Directory replication rights, за да поиска credential data така, сякаш attacker-controlled account/system е domain controller.

Session hijacking

Session hijacking е поемане на вече authenticated session чрез кражба, prediction или manipulation на session identifier/token.

2 публикации в новините

Session fixation

Session fixation кара жертвата да authenticate-не върху session identifier, който attacker вече знае или контролира.

Session-cookie theft / Pass-the-Cookie

Pass-the-Cookie е reuse на открадната authenticated browser cookie/session token, за да се прескочи login и понякога MFA.

Access-token theft

Token theft е кражба на OAuth/OIDC/SAML/cloud access token, който представлява вече предоставена авторизация.

OAuth refresh-token theft

Кражба на refresh token дава възможност да се получават нови access tokens без пълно user login до revocation/expiry.

API-key / secret theft

Кражба на API key, personal access token, cloud secret, signing key или service credential позволява direct machine-to-machine access.

2 обяви в България

Default-credential attack

Нападателят използва vendor default username/password или well-known credentials, които не са сменени.

Password-reuse attack

Password reuse превръща compromise на една услуга в риск за всички други услуги със същата парола.

Account-recovery abuse

Нападателят заобикаля силната normal authentication чрез по-слаб password/MFA recovery process.

MFA enrollment hijacking

Attacker с temporary access добавя собствен authenticator, phone, passkey или device към чужд account за persistence.

SSO account takeover

Compromise на Single Sign-On identity може да отвори множество downstream SaaS/apps с един набор от credentials/tokens.

Golden SAML

Golden SAML е attack/persistence technique, при която attacker компрометира SAML signing key и може да forge-ва authentication assertions.

Dormant / stale-account abuse

Стари employee, contractor, service или test accounts остават active и стават тихи точки за unauthorized access.

Privilege escalation through IAM misconfiguration

Attacker с ограничен account използва неправилно конфигурирани roles, policies, delegation или permission chains, за да получи по-високи права.

MFA bypass through legacy authentication

Организацията има MFA за modern login, но стар протокол или endpoint приема само username/password и заобикаля MFA policy.

SIM swap

SIM swap е account takeover на мобилния номер.

Port-out fraud

Port-out fraud е сходна telecom атака, при която номерът се прехвърля към друг carrier/account вместо просто към друга SIM при същия оператор.

SS7 interception/abuse

SS7 abuse използва слабости или unauthorized access в signaling инфраструктурата на мобилните оператори за location tracking, call/SMS interception или rerouting в определени сценарии.

eSIM takeover

eSIM takeover е digital вариант на SIM provisioning abuse, при който attacker се опитва да активира eSIM profile за чужд номер/device.

Caller-ID spoofing

Caller-ID spoofing кара incoming call да показва подправен номер/име, например банка, полиция или вътрешен corporate extension.

Push-notification phishing

Злонамерени push notifications от compromised/malicious app или abused web push subscription имитират security alert, message или payment event.