Пароли, идентичност, MFA и account takeover
Компрометиране на самоличността — кражба на пароли и сесии, обхождане на MFA и превземане на акаунти.
Идентичността е новият периметър, а компрометираният валиден акаунт е най-тихият начин за влизане: не изисква експлойт, не оставя malware и изглежда като нормална работа в логовете.
Затова тази група включва не само атаки срещу пароли, но и срещу второто ниво — MFA fatigue, relay на еднократни кодове, кражба на session token след успешна автентикация. Устойчивата защита е phishing-resistant MFA, не по-дълга парола.
Кой предлага защита в България
Услугите от директорията, които намаляват този риск — с броя компании, които ги предлагат.
37 атаки в това семейство
Account Takeover (ATO)
Account Takeover е неоторизирано поемане на контрол над реален потребителски или service account.
Brute-force attack
Brute force е систематично опитване на множество credential possibilities до намиране на валидна стойност.
Password guessing
Password guessing е online опитване на често срещани или предполагаеми пароли срещу конкретен акаунт.
Dictionary attack
Dictionary attack използва подготвен списък от реалистични пароли, думи и transformations вместо всички възможни комбинации.
Password spraying
Password spraying използва една или малък брой популярни пароли срещу много акаунти, за да избегне per-account lockout.
Credential stuffing
Credential stuffing използва username/password pairs от чужди data breaches срещу друга услуга, разчитайки на password reuse.
Offline password cracking
При offline cracking attacker-ът вече има password hash или encrypted credential material и прави guesses на собствена инфраструктура без online rate limits.
Rainbow-table attack
Rainbow table е precomputed структура за ускорено търсене на plaintext стойности за unsalted или слабо защитени hashes.
Credential dumping
Credential dumping е извличане на passwords, hashes, tickets или secrets от operating system memory, databases, caches и credential stores.
Pass-the-Hash (PtH)
Pass-the-Hash използва откраднат password hash като authentication material без cracking до plaintext password.
Pass-the-Ticket (PtT)
Pass-the-Ticket използва откраднат Kerberos ticket за достъп до ресурси без повторно въвеждане на password.
Kerberoasting
Kerberoasting злоупотребява с Kerberos service tickets, за да получи offline-crackable material за service-account credentials.
AS-REP Roasting
AS-REP Roasting засяга Kerberos accounts с изключена preauthentication и позволява получаване на material, който може да бъде password-cracked offline.
Golden Ticket
Golden Ticket е forged Kerberos Ticket-Granting Ticket, възможен след compromise на domain KRBTGT secret.
Silver Ticket
Silver Ticket е forged Kerberos service ticket, създаден с key/hash на конкретен service account.
DCSync
DCSync злоупотребява с Active Directory replication rights, за да поиска credential data така, сякаш attacker-controlled account/system е domain controller.
Session hijacking
Session hijacking е поемане на вече authenticated session чрез кражба, prediction или manipulation на session identifier/token.
Session fixation
Session fixation кара жертвата да authenticate-не върху session identifier, който attacker вече знае или контролира.
Session-cookie theft / Pass-the-Cookie
Pass-the-Cookie е reuse на открадната authenticated browser cookie/session token, за да се прескочи login и понякога MFA.
Access-token theft
Token theft е кражба на OAuth/OIDC/SAML/cloud access token, който представлява вече предоставена авторизация.
OAuth refresh-token theft
Кражба на refresh token дава възможност да се получават нови access tokens без пълно user login до revocation/expiry.
API-key / secret theft
Кражба на API key, personal access token, cloud secret, signing key или service credential позволява direct machine-to-machine access.
Default-credential attack
Нападателят използва vendor default username/password или well-known credentials, които не са сменени.
Password-reuse attack
Password reuse превръща compromise на една услуга в риск за всички други услуги със същата парола.
Account-recovery abuse
Нападателят заобикаля силната normal authentication чрез по-слаб password/MFA recovery process.
MFA enrollment hijacking
Attacker с temporary access добавя собствен authenticator, phone, passkey или device към чужд account за persistence.
SSO account takeover
Compromise на Single Sign-On identity може да отвори множество downstream SaaS/apps с един набор от credentials/tokens.
Golden SAML
Golden SAML е attack/persistence technique, при която attacker компрометира SAML signing key и може да forge-ва authentication assertions.
Dormant / stale-account abuse
Стари employee, contractor, service или test accounts остават active и стават тихи точки за unauthorized access.
Privilege escalation through IAM misconfiguration
Attacker с ограничен account използва неправилно конфигурирани roles, policies, delegation или permission chains, за да получи по-високи права.
MFA bypass through legacy authentication
Организацията има MFA за modern login, но стар протокол или endpoint приема само username/password и заобикаля MFA policy.
SIM swap
SIM swap е account takeover на мобилния номер.
Port-out fraud
Port-out fraud е сходна telecom атака, при която номерът се прехвърля към друг carrier/account вместо просто към друга SIM при същия оператор.
SS7 interception/abuse
SS7 abuse използва слабости или unauthorized access в signaling инфраструктурата на мобилните оператори за location tracking, call/SMS interception или rerouting в определени сценарии.
eSIM takeover
eSIM takeover е digital вариант на SIM provisioning abuse, при който attacker се опитва да активира eSIM profile за чужд номер/device.
Caller-ID spoofing
Caller-ID spoofing кара incoming call да показва подправен номер/име, например банка, полиция или вътрешен corporate extension.
Push-notification phishing
Злонамерени push notifications от compromised/malicious app или abused web push subscription имитират security alert, message или payment event.