166 pojmova · 75/46/45
Pretnja № 021 · klasa: identitet

Preuzimanje nalogaAccount Takeover

Preuzimanje naloga je trenutak kada napadač stiče punu kontrolu nad korisničkim nalogom — ne samo pristup, već i mogućnost da promeni lozinku, sekundarnu mejl adresu za oporavak, broj telefona i drugi faktor autentifikacije, dok je pravi vlasnik izbačen napolje, bez mogućnosti da se samostalno povrati tehničkim putem. Preuzimanje naloga je retko kad prva etapa napada. Najčešće je odredište prethodnih aktivnosti poput phishinga, zloupotrebe kredencijala i krađe tokena.

Pojam

opis · primeri · napomene

Preuzimanje naloga je trenutak kada napadač stiče punu kontrolu nad korisničkim nalogom — ne samo pristup, već i mogućnost da promeni lozinku, sekundarnu mejl adresu za oporavak, broj telefona i drugi faktor autentifikacije, dok je pravi vlasnik izbačen napolje, bez mogućnosti da se samostalno povrati tehničkim putem. Preuzimanje naloga je retko kad prva etapa napada. Najčešće je odredište prethodnih aktivnosti poput phishinga, zloupotrebe kredencijala i krađe tokena.

Opis

Sa preuzetim nalogom napadač može da radi isto što i vlasnik, samo u svoju korist. Da se izjašnjava umesto vlasnika, kupuje i plaća umesto njega, pristupa dokumentima i servisima, navodi na maliciozne sadržaje, šalje lažne fakture, isporučuje malver - i sve to dok mu kontakti vlasnika veruju jer je nalog pravi. Najopasnija je mogućnost daljeg preuzimanja i neovlašćenog pristupa povezanim sistemima — preuzeta adresa elektronske pošte otvara vrata za reset lozinki na svim ostalim servisima. Domet štete može da bude ogroman, sve do potpunog preuzimanja digitalnog identiteta.

Odbrana se ponajviše oslanja na dvostruku autentifikaciju — kada lozinka procuri, napadač je i dalje blokiran pred drugim faktorom autentifikacije (uz napomenu da slabiji oblici drugog faktora mogu da se zaobiđu, pa vredi razmotriti jače, poput phishing resistant modela i hardverskih ključeva). Kao dopunu, neophodno je pravilno konfigurisati alarme i upozorenja koji reaguju na promene podataka za oporavak (mejl, telefon), prijave sa novih lokacija i uređaja, i aktivirati efikasnije načine za povraćaj preuzetih naloga, ukoliko postoje. Suština je da je ovu vrstu problema daleko lakše sprečiti nego lečiti.

Primeri

  • Napadač preuzima mejl nalog žrtve i preko njega šalje lažne fakture i naloge za uplatu, poslovnim kontaktima i kolegama, koji ih obično plaćaju bez dodatnih provera, jer stižu sa poznate adrese.
  • Kada na društvenoj mreži napadač izmeni adresu i telefon za oporavak naloga, vlasnik ga teško ili nikako ne vraća. Obično sledi otvaranje novog naloga i započinjanje izgradnje ispočetka, što je posebno bolno za poslovne naloge.
  • Preuzimanjem korisničkog naloga zaposlenog u kompaniji, napadač je jednom nogom već u sistemu organizacije, što je daleko vrednije od samog naloga.

Napomene

  • Preuzimanje naloga je češće posledica, a ređe uzrok problema. Phishing, zloupotreba kredencijala i krađa tokena su putevi koji vode do njega.
  • Glavni nalog elektronske pošte, poslovni ili privatni, ključ je uspeha za napadača: sa njim može da resetuje lozinke svih drugih servisa. Za njega moraju da se aktiviraju sve dostupne bezbednosne mere.

Spomenuto u vestima

Kompozit
MITRE ATT&CK

Tehnike

izvodi se sa 6

Odbrane

suzbija se sa 6