Wachtwoorden die opduiken in een infostealer-log zijn niet het grootste probleem — de sessiecookies die erbij zitten wel. Dat stelt dreigingsonderzoeker Flare in een analyse die BleepingComputer deze week publiceerde, over hoe securityteams gestolen bedrijfsidentiteiten in de praktijk moeten prioriteren.
Infostealers zoals RedLine, Lumma en Vidar infecteren een systeem en zuigen alles leeg wat een browser heeft opgeslagen: wachtwoorden, cookies, ingevulde formuliergegevens en cryptowallets. Die buit belandt in een “log” die criminelen doorverkopen of gratis delen. Volgens Flare komt inmiddels zo’n 90 procent van die logs terecht op Telegram, in openbare kanalen of besloten abonnementsgroepen. Opvallend: ongeveer 46 procent van de logs met bedrijfscredentials komt van onbeheerde of persoonlijke apparaten, dus niet van de zakelijke laptop maar van een privé-pc waarop een medewerker toevallig ook op het bedrijfsaccount inlogde.
Het grootste risico zit niet in het wachtwoord zelf, maar in de meegestolen sessiecookie. Met een geldige, geauthenticeerde sessie hoeft een aanvaller niet meer in te loggen, en dus ook geen multifactorauthenticatie te omzeilen, want die stap is al gepasseerd. Wie zo’n cookie buitmaakt, stapt een account binnen alsof hij de rechtmatige gebruiker is.
Flare adviseert securityteams om gestolen identiteiten in te delen naar ernst. Combinaties van inloggegevens voor een enterprise-identityprovider mét een actieve sessiecookie gelden als kritiek en horen binnen een uur te worden opgevolgd. VPN- of RDP-toegang met meerdere bedrijfsaccounts krijgt hoge prioriteit. Wachtwoorden van consumentenwebsites uit oude logs zijn minder urgent.
In de eerste minuut na een melding moet duidelijk worden wat er precies is buitgemaakt en wanneer, of er een sessie is meegenomen, welke systemen en accounts het raakt, en hoe kritiek dat systeem is: een testomgeving weegt anders dan een financieel systeem. Daarna volgt een check van de logs van de identity provider, op zoek naar onverwachte logins, afwijkende toegangspatronen en nieuw geregistreerde MFA-apparaten. Dat zijn signalen dat de buit al is gebruikt.
Voor Nederlandse mkb’ers is dit advies rechtstreeks te vertalen naar de praktijk. Duikt een wachtwoord van een medewerker op in een infostealer-log, via een eigen scan, een externe melding of een dienst die hier voor het bedrijf op monitort, reset dan niet alleen dat wachtwoord maar trek ook alle actieve sessies van die gebruiker in, op elke dienst waar hij op inlogde. Controleer de inlogeschiedenis op vreemde locaties of tijden en op nieuw toegevoegde MFA-methoden. Zeker bij gebruik van privéapparaten voor werk, zoals thuiswerken op een laptop die ook privé dienstdoet, loont het om zakelijke en privéaccounts strikt te scheiden en sessies waar mogelijk periodiek te laten verlopen, zodat een gestolen cookie na verloop van tijd vanzelf waardeloos wordt.
Bron: BleepingComputer
Blijf op de hoogte
Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.