Skip to main content

This page is also available in English.

Switch language
Infostealers

Infostealer’lar MFA’nızın yanından nasıl geçip gidiyor

Çok faktörlü kimlik doğrulama parola tekrarını durdurur. Çalınmış bir oturum çerezini durdurmaz — ve modern stealer logları tam olarak bunu içerir.

2 min read

Çok faktörlü kimlik doğrulama, çoğu organizasyonun devreye aldığı en yüksek değerli tek kontroldür. Aynı zamanda rutin olarak atlatılır — kriptografi kırılarak değil, girişin tamamen es geçilmesiyle.

Ödül parola değil

Bir infostealer bir makinede çalıştığında kayıtlı parolalarla yetinmez. Tarayıcının çerez kavanozunu, yerel depolamasını ve ulaşabildiği tüm kimlik doğrulama jetonlarını alır. Bu çerezlerin arasında, kullanıcının oturum açtığı her servise ait oturum tanımlayıcıları vardır.

Bir oturum çerezi, zaten kimliği doğrulanmış bir durumu temsil eder. Onu yeniden oynatmak ne parola sorar ne de ikinci faktör tetikler — sunucuya bu oturumun her ikisini de geçtiği çoktan söylenmiştir.

Pratikte nasıl görünüyor

  1. Bir kullanıcı, kişisel ya da gevşek yönetilen bir makinede kırılmış yazılım kurar veya zararlı bir ek açar.
  2. Stealer, kimlik bilgilerini ve çerezleri toplayıp saniyeler içinde dışarı çıkarır.
  3. Log paketlenip çoğu zaman saatler içinde satılır.
  4. Alıcı çerezleri kendi tarayıcısına aktarır ve oturumun içine düşer — e-posta, SSO panosu, VPN portalı, bulut konsolu.

Başarısız giriş için hiçbir alarm çalmaz, çünkü ortada bir giriş yoktur.

Gerçekten işe yarayan ne

  • Kısa oturum ömürleri — ayrıcalıklı olan her şeyde. Salı günü çalınan bir çerez çarşamba günü işe yaramaz.
  • Jeton bağlama ve cihaz kontrolleri — tanıdık olmayan bir cihazdan veya ağdan sunulan bir oturum yeniden doğrulamaya zorlansın.
  • Kimlik avına dayanıklı faktörler (passkey, donanım anahtarı) — en kritik hesaplar için; bunlar ilk kimlik bilgisi hırsızlığının maliyetini de yükseltir.
  • Maruziyetin kendisini tespit etmek. Bir cihazın ele geçirildiğini öğrenirseniz, kimse yeniden oynatmadan önce o cihazın taşıdığı her oturumu iptal edebilirsiniz.

Tespit boşluğu

Çoğu programın kaçırdığı şey bu son madde. Teknik kontroller çıtayı yükseltir; ama belirli bir çalışana ait belirli bir dizüstü bilgisayarın üç gün önce belirli bir canlı oturum kümesini ele verdiğini size söylemez. O sinyal vardır — stealer logunun içinde durur — ama yalnızca birisi o logları sizin alan adlarınızla eşleştiriyorsa.

Bir oturumu iptal etmek bir dakika sürer. Zor olan, hangisini iptal edeceğinizi bilmektir.

İhlal değerlendirmesi

Kendi alan adlarınız üzerinde çalıştırın

Kaydettiğiniz alan adları üzerinde süresi belirli bir değerlendirme — sentetik ya da örnek veri değil, gerçek maruziyetiniz; başlatmak için satın alma süreci gerekmez.

  1. Bir kapsam görüşmesi Hangi alan adları, markalar ve tedarikçiler önemli; içeride neyi kanıtlayabilmeniz gerekiyor.
  2. Canlı bir gezinti Konsol, maruziyetiniz ve bir bulgunun tespitten kapanmış bir kayda nasıl ilerlediği.
  3. Gerçek bir rapor Temizlenmiş, maskelenmiş ve üst yönetime sunacağınız biçimde yapılandırılmış.
  4. Net bir sonraki adım Maruziyet bir programı gerektirmiyorsa, bunu size söyleriz.

Varsayılan olarak maskelenmiş kanıt · Tenant izolasyonlu · Aktarımda ve beklemede şifreli · Sisteminize hiçbir şey kurulmaz