Les attaques de rembourrage d’identification ont eu un impact énorme en 2024, Alimenté par un cercle vicieux d’infections d’infostaler et de violations de données. Mais les choses pourraient être sur le point de s’aggraver encore avec des agents d’utilisation informatique, un nouveau type d’agent d’IA qui permet une automatisation à faible coût et à faible effort des tâches Web courantes – y compris celles fréquemment effectuées par les attaquants.

Préditations volées: l’arme de choix du cyber-criminel en 2024

Les références volées étaient l’action de l’attaquant n ° 1 en 2023/24et le vecteur de violation pour 80% des attaques d’applications Web. Pas surprenant lorsque vous considérez le fait que des milliards de titres de compétences divulgués sont en circulation en ligne, et les attaquants peuvent récupérer la dernière baisse pour aussi peu que 10 $ sur les forums criminels.

Le marché pénal pour les références volées bénéficie La publicité des violations de haut niveau en 2024 comme les attaques contre Flocon de neige Les clients utilisant des informations d’identification trouvés dans les décharges de violation de données et les flux d’identification compromis des campagnes d’infostaler et de phishing de masse, entraînant le compromis de 165 locataires clients et de centaines de millions de dossiers violés.

Mais bien que 2024 soit une année sans précédent en termes d’impact des attaques basées sur l’identité, il y a encore beaucoup de potentiel non réalisé pour les attaquants.

Automatisation des attaques d’identification – Qu’est-ce qui a changé avec le passage au SaaS?

Le forçage brute et la farce des informations d’identification ne sont pas nouveaux et ont été un élément clé de la boîte à outils Cyber ​​Attacker depuis des décennies. Mais il n’est pas aussi facile de pulvériser automatiquement les informations d’identification entre les systèmes qu’autrefois.

Plus une taille unique

Plutôt qu’un seul réseau centralisé avec des applications et des données contenues dans un périmètre d’infrastructure, les affaires sont maintenant formées de centaines d’applications et de plates-formes Web, créant des milliers d’identités par organisation.

Cela signifie que les identités sont également décentralisées et distribuées sur Internet, au lieu d’être stockées uniquement dans des systèmes d’identité comme Active Directory, et implémentés à l’aide de protocoles et de mécanismes communs.

Bien que HTTP (s) soit standard, les applications Web modernes sont complexes et hautement personnalisées, avec une interface graphiquement dirigée par graphique à chaque fois. Et pour aggraver les choses, les applications Web modernes sont spécialement conçues pour empêcher l’automatisation malveillante grâce à des protections de bot comme CAPTCHA.

Ainsi, plutôt que de rencontrer des protocoles standard et de pouvoir écrire un seul ensemble d’outils à utiliser sur n’importe quelle organisation / environnement, par exemple, écrivez un scanner DNS une fois, utilisez un scanner de port unique comme NMAP pour l’ensemble de l’Internet, écrivez un seul script par service (par exemple FTP, SSH, Telnet, etc.) pour votre pulvérisateur de mot de passe – le développement d’outils personnalisés est plutôt requis pour chaque application que vous souhaitez cibler.

Trouver l’aiguille dans la botte de foin

Non seulement il y a plus d’environnements pour les attaquants à inclure dans la portée de leur attaque, mais il y a plus de références avec lesquelles travailler.

Il y a autour 15 milliards de titres de compétences compromises Disponible sur Internet public, sans compter ceux trouvés uniquement dans les canaux / flux privés. Cette liste augmente tout le temps – comme 244m des mots de passe jamais vues auparavant et 493 m de site Web unique et de paires d’adresses e-mail ajoutés pour avoir été à partir de journaux d’infostaler le mois dernier.

Cela semble effrayant, mais il est difficile pour les attaquants d’exploiter ces données. La grande majorité de ces références sont anciennes et invalides. Une revue récente des données TI par Push Security Researchers ont constaté que moins de 1% des informations d’identification volées incluses dans les flux de renseignement sur la menace d’un ensemble de données multi-vendeurs étaient exploitables – En d’autres termes, 99% des informations d’identification compromises étaient de faux positifs.

Mais tous ne sont pas inutiles – comme le montrent les attaques de flocon de neige, qui ont réussi à tirer parti des titres de compétences datant de 2020. Il y a donc clairement des trésors qui attendent d’être découverts par les attaquants.

Les attaquants sont obligés de hiérarchiser

La nature distribuée des applications et des identités, et la faible fiabilité des données compromises des informations d’identification signifient les attaquants sont obligés de hiérarchiser – malgré un environnement riche en cibles de centaines d’applications commerciales, créant des milliers d’identités étendues par organisation, car:

  • Écrire et exécuter des scripts Python personnalisés pour chaque application (il y a plus de 40k applications SaaS sur Internet) n’est pas réaliste. Même si vous avez fait le top 100 ou 1000, ce qui serait une tâche importante et nécessiterait une maintenance constante, tout en grattant à peine la surface de l’opportunité totale.
  • Même lorsqu’il est entièrement scénarisé et à l’aide d’un botnet pour distribuer l’attaque et éviter le blocage IP, les contrôles comme la limitation du taux, le captcha et les verrouillage des comptes peuvent obstruer la farce des informations d’identification de masse contre une seule application. Et une attaque concentrée sur un seul site va générer des niveaux de trafic importants si vous souhaitez passer 15 milliards de mots de passe dans un délai raisonnable, il est donc très susceptible de relancer l’alarme.

Les attaquants ont donc tendance à cibler un plus petit nombre d’applications et à rechercher uniquement une correspondance directe en termes de références tentées (par exemple, l’identification volée doit appartenir directement à un compte sur l’application cible). Lorsqu’ils s’en prennent à quelque chose de nouveau, il a tendance à être concentré sur une application / plate-forme spécifique (par exemple, le flocon de neige) ou à la recherche d’un sous-ensemble plus étroit d’identification (par exemple, des informations d’identification clairement associées aux appareils Edge, pour des environnements de réseau plus traditionnels).

Une occasion manquée?

Comme nous l’avons établi, la situation concernant les attaques de rembourrage des diplômes est déjà assez mauvaise malgré ces limitations. Mais les choses pourraient être nettement pires.

La réutilisation du mot de passe signifie qu’un seul compte compromis pourrait se transformer en plusieurs

Si les attaquants pouvaient augmenter l’échelle de leurs attaques pour cibler un nombre plus large d’applications (plutôt que de se concentrer sur une liste restreinte d’applications de grande valeur), ils pourraient profiter de la réutilisation de mot de passe trop courante. Selon Une enquête récente sur les données d’identitéen moyenne:

  • 1 les employés sur 3 réutilisent les mots de passe
  • 9% des identités ont un mot de passe réutilisé et pas de MFA
  • 10% des comptes IDP (utilisés pour SSO) ont un mot de passe non unique

Qu’est-ce que cela signifie? Si un identifiant volé est valide, il y a de fortes chances qu’il puisse être utilisé pour accéder à plus d’un compte, sur plus d’une application (au moins).

Imaginez le scénario: Une récente fuite d’identification compromise des infections à l’infostaler ou des campagnes de phishing des informations d’identification montre qu’une combinaison de nom d’utilisateur et de mot de passe particulier est valable sur une application spécifique – disons Microsoft 365. Maintenant, ce compte est assez verrouillé – non seulement il est accessible du MFA, mais il y a des politiques d’accès conditionnelles en place en restreignant le DI / l’emplacement peut être accessible.

Habituellement, c’est là que l’attaque se terminerait et vous tourneriez votre attention vers autre chose. Mais que se passe-t-il si vous pouviez pulvériser ces informations d’identification dans toutes les autres applications commerciales sur lesquelles l’utilisateur a un compte?

Échelle des attaques d’identification avec des agents d’utilisation informatique

Jusqu’à présent, l’impact de l’IA sur les attaques d’identité a été limité à l’utilisation de LLMS pour la création d’e-mails de phishing, dans le développement de logiciels malveillants assistée par l’IA et pour les robots de médias sociaux – sans aucun doute significatif, mais pas exactement transformateur, et nécessitant une surveillance et une entrée humaines constantes.

Mais avec le lancement de l’opérateur OpenAI, un nouveau type «d’agent d’utilisation de l’ordinateur», cela pourrait être sur le point de changer.

L’opérateur est formé sur un ensemble de données spécialisés et implémenté dans son propre navigateur à sable, ce qui signifie qu’il est capable d’effectuer des tâches Web communes comme un humain – voir et interagir avec les pages comme le ferait un humain.

Contrairement à d’autres solutions automatisées, l’opérateur ne nécessite aucune implémentation ou codage personnalisé pour pouvoir interagir avec de nouveaux sites, ce qui en fait une option beaucoup plus évolutive pour les attaquants qui cherchent à cibler un large balayage de sites / applications.

Demo: Utilisation de l’opérateur pour mener des attaques de farnces d’identification à l’échelle

Chercheurs à Pousser la sécurité Mettez les cas d’utilisation malveillants de l’opérateur à l’épreuve, en l’utilisant pour:

  • Identifiez quelles entreprises ont un locataire existant sur une liste d’applications
  • Tenter de vous connecter à divers locataires d’applications avec un nom d’utilisateur et un mot de passe fourni

https://www.youtube.com/watch?v=a_yjafxpjmo

Résumé de l’impact

Les résultats étaient assez révélateurs. L’opérateur a clairement démontré la possibilité de cibler une liste d’applications avec des informations d’identification compromises et d’effectuer des actions intégrées. Pensez maintenant à ce x10, x100, x10 000… Ce ne sont pas des tâches complexes. Mais la valeur de l’opérateur CUAS n’est pas dans la complexité, mais l’échelle. Imaginez un monde où vous pouvez orchestrer les fenêtres de l’opérateur via l’API et faire en sorte que ces actions exécutent simultanément (fonctionnalité qui existe déjà pour ChatGpt).

Mais c’est plus grand que l’opérateur – il s’agit de la direction de la technologie. OpenAI peut mettre en œuvre des restrictions – de meilleures garderies dans l’application, des limites de taux sur le nombre de tâches simultanées et d’utilisation totale, etc., mais vous pouvez garantir que ce ne sera pas le seul CA – ce n’est qu’une question de temps avant d’émerger (peut-être même intrinsèquement malveillant) à utiliser la même technologie.

Réflexions finales

Il est encore tôt pour CUA Tech, mais il y a une indication claire qu’un défi de sécurité déjà sévère pourrait être aggravé avec cette forme particulière d’automatisation dirigée par l’IA. Bien que la possibilité de cibler un large ensemble d’applications soit auparavant au-delà de la portée de l’automatisation traditionnelle, elle est sur le point de devenir beaucoup plus accessible aux attaquants même peu qualifiés (pensez: les enfants du script de prochaine génération?).

Une autre façon d’y penser est qu’il donne effectivement à un attaquant humain une flotte de stagiaires de bas niveau qui ne assez Sachez ce qu’ils font, mais peuvent être chargés d’effectuer des tâches spécifiques et détaillées à grande échelle avec seulement le chèque occasionnel – pendant que vous travaillez sur d’autres tâches plus complexes. Donc, un peu comme un manager d’équipe rouge d’Ai Bots.

L’opérateur signifie que les attaquants peuvent tirer parti des références compromises à l’échelle, profiter du grand nombre d’identités vulnérables et erronées et les convertir en violations systémiques beaucoup plus facilement. D’une certaine manière, cela pourrait rendre le farce des références un peu plus comme avant le passage aux applications cloud – où vous pouvez vaporiser des milliers d’identification sur vos cibles sans avoir besoin d’un développement personnalisé à chaque fois.

Heureusement, aucune nouvelle capacité anti-AI n’est requise – mais il est plus important que jamais que les organisations cherchent à défendre leur surface d’attaque d’identité et à trouver et à réparer les vulnérabilités d’identité avant que les attaquants puissent en profiter.

En savoir plus

Si vous voulez en savoir plus sur les attaques d’identité et comment les arrêter, consultez Pousser la sécurité – tu peux réserver une démo Ou essayez gratuitement leur plate-forme basée sur le navigateur.

Et si vous voulez les voir démo plus malveillants des cas d’opérateur, Consultez ce webinaire à la demande.

Vous avez trouvé cet article intéressant? Cet article est un article contribué de l’un de nos précieux partenaires. Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57