Zloupotreba tuđeg nalogaCredential Abuse
Zloupotreba kredencijala nastaje kada napadač koristi važeći korisnički, administratorski ili servisni nalog kao da mu pripada. Lozinka može biti ukradena, kupljena, pronađena u starom curenju ili ostavljena kao podrazumevana, ali tehnika počinje tek prijavom na sistem.
Pojam
opis · primeri · napomeneZloupotreba kredencijala nastaje kada napadač koristi važeći korisnički, administratorski ili servisni nalog kao da mu pripada. Lozinka može biti ukradena, kupljena, pronađena u starom curenju ili ostavljena kao podrazumevana, ali tehnika počinje tek prijavom na sistem.
Opis
Takav ulaz ne ostavlja trag obijanja: sistem prima ispravno ime i lozinku. Domet određuju prava naloga. Običan korisnički nalog otvara jedan servis; administratorski ili servisni nalog može da otvori put kroz mrežu.
Napadača ne odaje pogrešna lozinka, već pogrešan kontekst: nova lokacija ili uređaj, netipično vreme, neuobičajen servis i radnje koje se od tog naloga ne očekuju. Važeći nalog nije isto što i legitimna upotreba.
Primeri
- Lozinka iz starog curenja otvara poslovni nalog u oblaku.
- Ukradeni VPN nalog koristi se za prijavu iz druge države.
- Ista administratorska lozinka otvara druge računare u mreži.
- Zaboravljen servisni nalog sa širokim pravima otvara više servera.
Napomene
- Krađa lozinke prethodi tehnici; zloupotreba počinje njenom upotrebom.
- MFA smanjuje vrednost ukradene lozinke, ali ne rešava zaostale naloge.
Spomenuto u vestima
- 23. JUN 2026. FortiBleed: Fabrika ukradenih kredencijala →
- 11. MAR 2026. Napadi na kritičnu infrastrukturu u Aziji koriste eksploataciju web servera i Mimikatz →
- 21. JUL 2026. Obrisan rumunski RGZ →
- 13. JUL 2026. Trojanac u Visual Studio projektima ostavlja zamke za razvojne inženjere →
- 19. JUN 2026. FortiGate lozinke na globalnoj mreži: proizvođač tvrdi da incident nije nov, ali lozinke i dalje rade →
- 20. MAJ 2026. CISA ostavila javni GitHub repozitorijum sa lozinkama i ključevima →
- 15. APR 2026. Lozinke za stotine naloga mađarske vlade procurele uoči izbora →
- 2. APR 2026. Ukradeni logini postali su osnova za ransomware i državne sajber napade →
- 4. MAR 2026. Ransomver grupe sve više koriste krađu identiteta i AI alate →
- 17. FEB 2026. Studija otkrila 25 ranjivosti u mehanizmima za oporavak lozinki →
- 12. FEB 2026. Cephalus ransomver cilja javno izložene RDP servise →
Pretnje
koriste 40Pretnje koje je koriste. Klik vodi na stranicu pojma.
- Ciljani fišing (Spear Phishing)→
- Kradljivac podataka (Infostealer)→
- Fišing (Phishing)→
- Preuzimanje naloga (Account Takeover)→
- Kompromitacija poslovne elektronske pošte (Business Email Compromise)→
- Skriveni prolaz (Backdoor)→
- Insajderska pretnja (Insider Threat)→
- Trojanac (Trojan)→
- Eskalacija privilegija (Privilege Escalation)→
- Zloupotreba kredencijala (Credential stuffing)→
- IT u senci (Shadow IT)→
- Lov na krupnu ribu (Whaling)→
- Loša konfiguracija pristupa u oblaku (Cloud IAM misconfiguration)→
- Smišing (SMS phishing - Smishing)→
- Zaobilaženje autentifikacije (Authentication Bypass)→
- Krađa tokena (Token Theft)→
- SQL injekcija (SQL Injection)→
- Kompromitovanje IoT uređaja (IoT Device Compromise)→
- Napad grubom silom (Brute-force attack)→
- Otmica sesije (Session Hijacking)→
- Kompromitacija treće strane (Third-Party Compromise)→
- Posipanje lozinkama (Password spraying)→
- Zloupotreba API interfejsa (API Abuse)→
- Falsifikovanje zahteva sa servera (SSRF)→
- Zloupotreba deljenih naloga (Shared Account Abuse)→
- Prosleđivanje heša (Pass-the-Hash)→
- Skriptovanje između sajtova (Cross-Site Scripting)→
- Zamena SIM-a (SIM Swapping)→
- Zamor od MFA (MFA Fatigue)→
- Lažna Wi-Fi mreža (Evil Twin)→
- Quišing (QR phishing - Quishing)→
- Zloupotreba privilegija (Privilege Misuse)→
- Deepfake napad (Deepfake Attack)→
- Priprema uverljivog scenarija (Pretexting)→
- Višing (voice phishing - Vishing)→
- Zloupotreba pristupa spoljnih saradnika (Contractor Abuse)→
- Zloupotreba servisa (Service Abuse)→
- Krađa Kerberos tiketa (Kerberoasting)→
- Fizički pristup (Physical Access Attack)→
- Falsifikovanje zahteva između sajtova (Cross-Site Request Forgery)→
Odbrane
suzbija 15Kako se suzbija. Klik vodi na stranicu pojma.
- Evidencija i praćenje (Logging & Monitoring)→
- Upravljanje identitetom i pristupom (Identity & Access Management)→
- Višefaktorska autentifikacija (Multi-Factor Authentication)→
- Bezbednosna svest (Security Awareness)→
- Upravljanje privilegovanim pristupom (Privileged Access Management)→
- Menadžer lozinki (Password Manager)→
- VPN (Virtual Private Network)→
- Nulto poverenje (Zero Trust)→
- Zaštita mobilnih uređaja (Mobile Device Security)→
- Bezbednosne politike (Security Policies)→
- Tehnologija obmane (Deception Technology)→
- Bezbednosni predstavnici (Security Champions)→
- Regulatorna usklađenost (Regulatory Compliance)→
- Upravljanje tajnama (Secrets Management)→
- Upravljanje sertifikatima (Certificate Management)→