Дата складовият гигант Snowflake разкри на 23 май 2024 г., че е претърпял нарушение на данните засягайки най-малко 165 от своите клиенти. Тъй като клиентите на Snowflake са индустриални гиганти като LiveNation и Santander Bank, този инцидент вече се оформя като едно от най-значимите пробиви на данни в историята.

Snowflake все още не е разкрила как точно се е случил този инцидент. Въпреки това изявленията на Snowflake и съдебните следователи от негово име показват, че това нарушение е резултат от кражба на идентификационни данни.

Снежинка публично заяви че „актьорът на заплахата е получил лични идентификационни данни и е получил достъп до демо акаунт, собственост на бивш служител на Snowflake,“ и Mandiant (който беше нает от Snowflake, за да помогне при съдебното разследване на атаката), е заявил, че „Разследването на Mandiant не откри никакви доказателства, които да подсказват, че неоторизиран достъп до акаунти на клиенти на Snowflake произтича от нарушение на корпоративната среда на Snowflake. Вместо това всеки инцидент, на който Mandiant отговори, свързан с тази кампания, беше проследен до компрометирани идентификационни данни на клиента.“

Потребителските идентификационни данни могат да бъдат откраднати по различни начини, някои от които са под контрола на организацията, а други не. Въпреки това е полезно да разгледаме най-честите начини, по които нападателите крадат идентификационни данни и как да намалим риска те да се появят.

Как нападателите крадат идентификационни данни

  • Хешове на слаби пароли от предишни пробиви на данни: Запомнянето на пароли е трудно и много потребители просто избират да не се притесняват. Това прави повторното използване на парола една от известните болести на съвременната сигурност на самоличността. Освен това, ако сте свързани с интернет, за съжаление най-вероятно сте били жертва на излагане на данни. Съберете тези две заедно и резултатът е, че минали, широкомащабни и високопрофилни пробиви вероятно съдържат много пароли, които са валидни не само за тези нарушени акаунти, но и за много други акаунти на тези потребители.

Паролите са криптирани в хешове и когато възникне нарушение на данните, което съдържа пароли, те обикновено се съхраняват в хешове, а не в обикновен текст. Постоянният напредък в изчислителната мощ обаче прави все по-лесно за нападателите да декриптират хешовете в обикновен текстов формат. Въпреки че дори умерено силна парола ще генерира хеш, който е твърде сложен, за да бъде декриптиран за разумно време, по-слабите пароли са уязвими за подобни тактики. И когато тези пароли се използват повторно в множество акаунти, това води до опасно излагане.

  • Споделяне на акаунт: Въпреки че не е вектор на атака сам по себе си, често срещан източник на излагане на идентификационни данни са споделените акаунти. Това е така, защото когато едни и същи идентификационни данни се споделят между множество потребители, рискът от излагане нараства експоненциално. Освен това споделените акаунти са склонни да имат обширни разрешения (за да поемат различни случаи на употреба от различни потребители) и обикновено нямат включено единично влизане (SSO) и многофакторно удостоверяване (MFA). Тези общи черти правят споделените акаунти основни кандидати за излагане на идентификационни данни, с катастрофални последици за организациите.
  • Фишинг: Въпреки че много организации използват базирани на прокси сървъри услуги за филтриране на URL адреси, защитени уеб шлюзове (SWG) и крайни DLP решения, киберпрестъпниците са се адаптирали и са се научили да заобикалят традиционните методи за борба с фишинг. Това е така, защото конвенционалните методи за борба с фишинг разчитат на емисии на известни злонамерени URL адреси или текстове. Извършителите на фишинг схеми обаче са се научили да използват краткотрайни URL адреси (често „живи“ само за няколко минути), адаптивни текстове и да се крият зад легитимни уеб хостинг услуги, за да избегнат откриване или блокиране.

В резултат на това, въпреки всички усилия за борба с него, добрият стар фишинг все още е с нас. Всъщност, според Доклад за разследване на нарушения на данните на Verizon за 2024 г. (DBIR), фишингът е отговорен за 40% от нарушенията на данните.

  • Злонамерени разширения на браузъра: Защо да работите усилено, за да доведете нищо неподозиращите потребители при вас, ако можете да ги накарате да ви доведат на компютрите си и да ви дадат ключовете за кралството? Разширенията за браузъри се превърнаха в основна част от света на браузърите на първо място и потребителите обикновено разчитат на разширения за комуникация, производителност, пазаруване и др.

Проблемът обаче е, че на разширенията на браузъра рутинно се предоставят обширни разрешения, включително пароли, бисквитки, токени за сесии и други. Злонамерените разширения на браузъра използват тези обширни разрешения, за да откраднат данни от компютрите на потребителите и са се превърнали в значителен източник на кражба на идентификационни данни.

Приложими мерки за намаляване на риска:

Споменатите по-горе техники са само бегла представа за набора от методи, използвани от хакерите, за да откраднат потребителски идентификационни данни. Въпреки това има няколко разумни и приложими стъпки, които организациите могат да предприемат, за да намалят значително риска:

  • Налагайте силни пароли: Това е най-старият трик в книгата, но все още е верен. Надеждните пароли ще затруднят нападателите при грубата сила или обратното проектиране на пароли, дори и със страхотни изчислителни мощности на тяхна страна.
  • Премахнете споделените акаунти: елиминирането на споделени акаунти ще извърви дълъг път за намаляване на повърхността на заплахата и гарантиране, че всеки потребител има отделен акаунт, особено когато го комбинирате със следната препоръка –
  • Принудително SSO и MFA: принуждаването на потребителите да използват само своите организационни акаунти и налагането на използването на MFA гарантира не само по-високо ниво на защита, но също така поддържа управление на самоличността и съответствие
  • Внедрете защита срещу фишинг от следващо поколение: Те не се основават на емисии на известни злонамерени уеб страници и URL адреси, а активно анализират всяка отделна уеб страница и генерират собствена независима оценка на риска.
  • Блокирайте рискови разширения на браузъра: предотвратяване на кражба на парола, събиране на бисквитки и излагане на токени на сесия чрез деактивиране и блокиране на рискови разширения на браузъра.

Как LayerX смекчава излагането на идентификационни данни на Snowflake

LayerX е платформа за сигурност на браузъра, която се интегрира с всеки браузър. Той осигурява непрекъснат мониторинг, анализ на риска и прилагане в реално време на всяко събитие и потребителска активност в сесията на сърфиране.

LayerX може да помогне за намаляване на риска от излагане на идентификационни данни на Snowflake по няколко начина:

  1. Получете видимост в използването на идентификационни данни на Snowflake: Вижте кои потребители използват акаунти в Snowflake и дали някой от акаунтите в Snowflake се споделя между множество потребители.
  2. Принудително завъртане на паролите на Snowflake: Уверете се, че всички пароли на Snowflake са променени, блокирайки всеки бъдещ достъп.
  3. Задължително използване на SSO в акаунти на Snowflake: Уверете се, че всички акаунти на Snowflake използват корпоративни идентификационни данни, подкрепени от SSO и MFA.

Свържете се с нас днес, за да планирате демонстрация и вижте как LayerX може да ви помогне да се защитите!