מספר אירועי זליגת ההרשאות הכפיל את עצמו עם העליה בתחכום של ההאקרים

דרוג:

מספר אירועי זליגת ההרשאות (Credential Spill) השנתי כמעט הוכפל מ-2016 ל-2020, זאת על פי דוח Credential Stuffing Report1 האחרון של F5. המחקר המקיף ביותר מסוגו מדווח, עם זאת, על ירידה של 46% בהיקף ההרשאות שזלגו באותה תקופה. גודל הדליפה הממוצע ירד גם הוא מ-63 מיליון בשנת 2016 ל-17 מיליון אשתקד. גודל הזליגה החציוני לשנת 2020 (שני מיליון) היווה עלייה של 234% לעומת 2019 והיה הגבוה ביותר מאז 2016 (2.75 מיליון).

"התקפות Credential Stuffing – 'דחיסת הרשאות', הכוללות ניצול מספר גדול של צמדי הרשאות של שם משתמש ו/או דוא"ל וסיסמה, מהוות בעיה עולמית הולכת וגוברת", אמר סורין בויאנגיו, מהנדס מערכות בחברת F5 בישראל. "הודעת Private Industry Notification, שהוציא ה-FBI בשנה שעברה, הזהירה כי זהו איום המייצג את ההיקף הגדול ביותר של אירועי אבטחה נגד המגזר הפיננסי בארה"ב בין השנים 2017-2020 (41%)".

"התוקפים אוספים מיליארדי הרשאות במשך שנים. דליפות של הרשאות הן כמו דליפות נפט - לאחר שדלפו, קשה מאוד לנקות אותן מכיוון שההרשאות אינן משתנות על ידי צרכנים תמימים, ופתרונות כנגד Credential Stuffing טרם אומצו על ידי ארגונים. אין זה מפתיע שבתקופת מחקר זו ראינו שינוי בסוג ההתקפה המוביל, מהתקפות HTTP להתקפות Credential Stuffing. לסוג התקפה זה קיימת השפעה ארוכת טווח על אבטחת היישומים והוא לא ישתנה בקרוב", אמרה שרה בודי, המנהלת הבכירה של מעבדות F5. "אם אתם מודאגים מפריצה, סביר להניח שהיא תקרה כתוצאה מ-Credential Stuffing"

אופיר קפלושניק, מהנדס פתרונות בכיר ב-F5 מפציר בפני ארגונים לשמור על עירנות. "אמנם ההיקף הכללי של אירועי זליגת ההרשאות וגודלן ירדו בשנת 2020, אבל בהחלט לא צריך לחגוג עדיין" הוא מזהיר, "מתקפות Account takeover – המכילות מתקפות  Credential Stuffing ו-Phishing - הן כיום הגורם מספר אחת לפרצות, וברור לכולם שצוותי האבטחה והסייבר לא ינצחו במלחמה נגד דליפת מידע וההונאות, אך נראה כי השוק מתייצב ומגיע לבשלות גדולה יותר".

אחסון סיסמאות לקוי ותחכום גובר של התוקפים

למרות שקיימת הסכמה לגבי שיטות עבודה מומלצות בתעשייה, אחד הממצאים החשובים של הדוח הוא שאחסון לקוי של סיסמאות נותר כסוגיה בעייתית. אף על פי שרוב הארגונים אינם חושפים אלגוריתמים של גיבוב סיסמאות (hashing), F5 הצליחה ללמוד 90 אירועים ספציפיים על מנת להבין מי יכולים להיות האשמים הסבירים ביותר בזליגת סיסמאות. בשלוש השנים האחרונות, 42.6% מזליגות ההרשאות היו ללא הגנה והסיסמאות נשמרו כטקסט רגיל. בהמשך לכך, 20% מההרשאות הקשורות לאלגוריתם גיבוב הסיסמה SHA-1 שהיו 'unsalted' (כלומר, חסרים ערך ייחודי שניתן להוסיף בסוף הסיסמה כדי ליצור ערך hash שונה). אלגוריתם ה- bcrypt ה'salted' היה שלישי עם 16.7%. ממצא בולט נוסף בדוח הוא שהתוקפים משתמשים יותר ויותר בטכניקת fuzzing כדי לייעל את ההצלחה בניצול ההרשאות. F5 מצאה כי מרבית ההתקפות הללו התרחשו לפני שחרורן הפומבי של ההרשאות שנגנבו, דבר שמרמז כי טכניקה זאת נפוצה יותר בקרב תוקפים מתוחכמים.

זיהוי זליגת נתונים

בדוח 2018 Credential Stuffing Report דיווחה F5 כי נדרשו 15 חודשים בממוצע עד שזליגת נתונים הפכה לידע ציבורי. נתון זה השתפר בשלוש השנים האחרונות. הזמן הממוצע לאיתור אירועים, כאשר ידוע גם תאריך האירוע וגם תאריך הגילוי, הוא בסביבות 11 חודשים. עם זאת, מספר זה מוטה על ידי קומץ אירועים בהם זמן האיתור היה שלוש שנים או יותר. הזמן החציוני לאיתור אירועים הוא 120 יום. חשוב לציין כי לעתים קרובות מזוהה זליגת נתונים ברשת האפלה לפני שארגונים חושפים את הפריצה.

הרשת האפלה באור הזרקורים

ההודעה על דליפת נתונים מגיעה בדרך כלל עם הופעת ההרשאות בפורומים של הרשת האפלה. בדוח 2020 Credentials Stuffing Report  ניתחה F5 באופן ספציפי את התקופה המכריעה בין גניבת ההרשאות לפרסומן ברשת האפלה. החוקרים ערכו ניתוח היסטורי תוך שימוש במדגם של כמעט 9 מיליארד הרשאות מאלפי פריצות לנתונים נפרדות, שהתיחסו אליו כאל "Collection X". ההרשאות פורסמו בפורומים של הרשת האפלה בתחילת ינואר 2019.

F5 השוותה את ההרשאות ב"Collection X" לשמות המשתמש שעשו בהם שימוש בהתקפות Credential Stuffing נגד קבוצת לקוחות שישה חודשים לפני ואחרי תאריך ההכרזה (כלומר, הפעם הראשונה שזליגת ההרשאות הופכת לידע ציבורי). נחקרו ארבעה לקוחות פורצ'ן 500 - שני בנקים, חברה קמעונאית וחברת מזון ומשקאות - המייצגים 72 מיליארד טרנזקציות במשך 21 חודשים. באמצעות טכנולוגיית Shape Security הצליחו החוקרים 'להתחקות' אחר הרשאות גנובות דרך גניבה, מכירה ושימוש בהן.

במהלך 12 חודשים נעשה שימוש ב-2.9 מיליארד הרשאות שונות, הן בטרנזקציות לגיטימיות והן בהתקפות על ארבעת האתרים. כמעט שליש (900 מיליון) מההרשאות נפגעו. ההרשאות הגנובות הופיעו בתדירות הגבוהה ביותר בטרנזקציות אנושיות לגיטימיות בבנקים (35% ו- 25% מהמקרים, בהתאמה). 10% מההתקפות התמקדו בארגוני קמעונאות, כאשר כ-5% התמקדו בעסקי המזון והמשקאות.

חמישה שלבים של ניצול לרעה

בהתבסס על המחקר, דוח2020 Credential Stuffing  זיהה חמישה שלבים נפרדים של ניצול  לרעה של הרשאות:

איטי ושקט: שימוש חשאי בהרשאות שנגנבו עד חודש לפני הודעה פומבית. בממוצע, נעשה שימוש בכל הרשאה 15-20 פעמים ביום בהתקפות בארבעת האתרים.

הגברה: ב-30 הימים שלפני ההודעה הפומבית, F5 ראתה את ההרשאות מסתובבות ברשת האפלה. תוקפים נוספים קיבלו גישה אליהן, ולכן מספר ההתקפות ליום גדל בהתמדה.

הבליץ: כאשר ההרשאות הפכו לידע ציבורי, 'ילדי סקריפט' וחובבים אחרים החלו להשתמש בהם בכל נכסי האינטרנט הגדולים ביותר. השבוע הראשון היה פעיל במיוחד, כאשר כל חשבון הותקף בממוצע מעל 130 פעמים ביום.

ירידה / שיווי משקל חדש: לאחר החודש הראשון, F5 זיהתה שיווי משקל חדש של כ-28 התקפות לכל שם משתמש ליום. מעניין ששיווי המשקל החדש גבוה יותר מהמצב המקורי של 15 התקפות בשלב 'איטי ושקט'. הסיבה לכך היא תת קבוצה של תוקפים טירונים שעדיין מכוונים לחברות בעלות ערך גבוה עם הרשאות ישנות.

גלגול נשמות: לאחר ביצוע התקפות מילוי אישורים על מגוון מאפייני אינטרנט, קבוצת משנה של עבריינים החלה לארוז מחדש את אישורי האישור כדי להאריך את חיי המדף הניתנים לניצול.

מזעור האיום

"התקפות Credential Stuffing יהוו איום כל עוד אנו דורשים מהמשתמשים להתחבר לחשבונות באופן מקוון," הוסיפה בודי. "התוקפים ימשיכו לשנות את ההתקפות שלהם לטכניקות הגנה מפני הונאה, דבר שיוצר צורך והזדמנות לבקרות אדפטיביות המופעלות על ידי AI, הקשורות ל-Credential Stuffing והונאה. אי אפשר לזהות באופן מיידי 100% מהתקיפות. מה שאפשר הוך להפוך את ההתקפות לכל כך יקרות עד שהרמאים מרימים ידיים. אם יש דבר אחד שמתקיים ברחבי העולמות של פושעי סייבר ואנשי עסקים גם יחד, הוא שזמן שווה כסף".

1 הגרסה הקודמת של הדוח נקראה "Credential Spilling Report". הוא פורסם על ידי Shape Security, המהווה כיום חלק מ-F5, כדי למפות ולהבין את כל מחזור החיים של ניצול ההרשאות.

תגיות של המאמר: 

כתבות נוספות בקטגוריה הייטק וטכנולוגיה

פתרונות ההגנה מפני הונאות מבוססי הבינה המלאכותית של Mavenir זכו בפרס של FutureNet Asia עבור חדשנות בחוויית לקוח חבילת ההונאה והאבטחה המשולבת ביותר של Mavenir מעצי
Zoom Cares מתחייבת להשקיע 10 מיליון בדמוקרטיזציה של חינוך לבינה מלאכותית ולהרחבת הזדמנויות Zoom Cares (נאסד"ק: ZM ) הכריזה על התחייבות בשיעור
זום חשפה את AI Companion 3.0 ב-Zoomtopia 2025 לשיפור השימוש בסוכני בינה מלאכותית ברחבי פלטפורמת Zoom Zoom Communications, Inc. (נאסד"ק: ZM) הציגה עידן
Denodo Platform 9.3 זמינה כעת עם תמיכה פורצת דרך בחדשנות בינה מלאכותית Denodo, חברה מובילה בניהול נתונים, הכריזה על תמיכה
UBiqube משחררת לראשונה בתעשייה את SASE Map עם מבט מקיף על ארכיטקטורת הענן של SASE UBiqube, המובילה העולמית בתיאום ומיכון של תשתיות I
אירוע Blue Magic Netherlands השני נקבע ל-18 בנובמבר General Atomics Aeronautical Systems, Inc (GA-ASI)
חברת Quest Software מכריזה על אסטרטגיית חברה חדשה ופלטפורמת ניהול נתונים מאוחדת להצלחה בתחום הבינה המלאכותית Quest Software, מובילה עולמית בניהול נתונים, אבטחת
Nedap מאפשרת פרטי כניסה לנייד ב-Google Wallet Nedap (AMS:NEDAP), מובילה עולמית בפתרונות אבטחה פי
Space42 ו-Viasat משיקות את Equatys Venture עם גישה לבלוק ספקטרום התדרים המתואם הגדול בעולם עבור שירותי תקשורת גלובליים ישירות למכשירים Space42 (ADX: SPACE42), חברת טכנולוגיית חלל מונעת
GA-ASI ו-AeroVironment השלימו את השיגור האווירי הראשון אי פעם של Switchblade 600 מהכטב"ם MQ-9A General Atomics Aeronautical Systems, Inc (GA-ASI)
זום הוכרה לראשונה ב- Magic Quadrant™  של Gartner®  לשנת 2025 בתחום שירות לקוחות כשירות Zoom Communications, Inc (נאסד"ק: ZM) הודיעה היום
AI-Media תציג את ההרחבה של LEXI Suite עם LEXI Voice, LEXI Direct API ו-LEXI AD (Audio Description) במהלך IBC 2025 באמסטרדם AI-Media (ASX: AIM), מובילה עולמית בפתרונות שפה מב
Evonik Oxeno עולה לאוויר עם פלטפורמת תכנון ממוקדת החלטות משודרגת בענן OMP ו-Evonik Oxeno מכריזות על עלייה לאוויר מוצלחת
Elixir מקדמת טכנולוגיית בינה מלאכותית עם הפתרון Catalyst, שממתין לאישור כפטנט, כדי לחולל מהפכה בהגירת CCM Elixir הכריזה היום על התקדמות משמעותית בבקשת הפטנט
Xsight Labs מספקת פלטפורמת מיתוג אוניברסלית מסוג Top-of-Rack ‏ (TOR) ‏Xsight Labs, חברה מובילה למוליכים מחצה ללא ייצור
הדמיה ברמה גבוהה יותר והעצמת הזרימה - AGFA HealthCare ב-RSNA 2025 ב-RSNA 2025, חברת AGFA HealthCare תחשוף את חבילת ח
Bristol Bay Cellular ו-RINA משיקות את רשת הליבה מבוססות הענן של אלסקה בהפעלה של Mavenir Mavenir, ספקית תשתית הרשתות הפועלות בענן, הכריזה ה
Mavenir העלתה לאוויר מערכת טעינה מרובת דיירים מתכנסת עבור SETAR הפועלת בקריביים Mavenir, ספקית תשתית הרשתות הפועלות בענן, הודיעה ע
UBiqube מעצימה את האספקה של SASE עם השקת שוק האוטומציה של SASE OpsLab UBiqube, המובילה העולמית בתיאום ומיכון של תשתיות I
זום זוכה בפרס Emmy® להנדסה, מדע וטכנולוגיה עבור חדשנות בתרומה לשידור האקדמיה לטלוויזיה העניקה ל-Zoom Communications, In
הוסף תגובה 
תגובות  ( תגובות)