166 pojmova · 75/46/45
Pretnja № 018 · klasa: identitet

Krađa tokenaToken Theft

Token je dokaz da ste već prošli prijavu. Kada se ulogujete i potvrdite identitet drugim faktorom, servis vam izdaje token, zabeležen u pregledaču, koji verifikuje da ste već provereni prilikom sledeće prijave. Token se šalje automatski uz svaki sledeći zahtev, da ne biste iznova kucali lozinku. Krađa tokena je otimanje tog dokaza. Sa njim u rukama, napadač se predstavlja kao vi — bez vaše lozinke i bez drugog faktora autentifikacije, jer su oba već odobrena.

Pojam

opis · primeri · napomene

Token je dokaz da ste već prošli prijavu. Kada se ulogujete i potvrdite identitet drugim faktorom, servis vam izdaje token, zabeležen u pregledaču, koji verifikuje da ste već provereni prilikom sledeće prijave. Token se šalje automatski uz svaki sledeći zahtev, da ne biste iznova kucali lozinku. Krađa tokena je otimanje tog dokaza. Sa njim u rukama, napadač se predstavlja kao vi — bez vaše lozinke i bez drugog faktora autentifikacije, jer su oba već odobrena.

Opis

Token se pretežno krade na tri načina. Zlonamerni softver na uređaju čita tokene direktno iz skladišta pregledača ili iz memorije aplikacije. Fišing preko posrednika (kada lažna stranica prosleđuje vašu prijavu pravom servisu u realnom vremenu) hvata token u trenutku kada ga servis izdaje. Treći način je presretanje saobraćaja između vas i servisa kojem pristupate. Kada ga preuzme, napadaču više ne treba vaša lozinka i MFA — dovoljan mu je token.

Odbrana se svodi na to da ukraden token vredi što kraće. Kratko trajanje tokena, vezivanje tokena za konkretan uređaj, uslovni pristup koji proverava odakle zahtev stiže i mogućnost da se token odjavi — sve to skraćuje vremenski prozor u kojem krađa tokena ima neku vrednost. Važno razumeti i zašto je krađa tokena postala popularna: zaštita dvostrukom autentifikacijom ne pomaže kada je token već izdat, pa krađa tokena omogućava preskakanje tog inače veoma jakog sloja zaštite.

Primeri

  • Zlonameran dodatak u pregledaču čita vaše tokene iz skladišta i šalje ih napadaču; on pristupa servisima u svojstvu žrtve sve dok tokeni ne isteknu.
  • Lažna stranica za prijavu prosleđuje unos pravom servisu i, čim servis vrati token, presreće ga — korisnik je stvarno ulogovan, ali kopiju tokena ima i napadač.
  • Pored korisničkih imena i lozinki, Infostealer na zaraženom računaru prikuplja i sačuvane tokene iz pregledača.

Napomene

  • Upotreba dvostruke autentifikacije ne stavlja tačku na krađu pristupa i preuzimanje identiteta — drugi faktor štiti prijavu, ali ne zapis da je korisnik prošao sve korake verifikacije.
  • Što token kraće traje i što je bolje vezan za uređaj, to manje vredi kad se ukrade.

Spomenuto u vestima

Kompozit
MITRE ATT&CK

Tehnike

izvodi se sa 6

Odbrane

suzbija se sa 5