07:50:43 阅读量:73

身份凭证泄露已成企业安全最大软肋:为何MFA不再是万能药?

#凭证泄露 #信息窃取木马 #MFA绕过 #身份安全 #ITDR

身份凭证:攻击者眼中最廉价的“通行证”

在近期的应急响应工作中,我们发现一个显著趋势:越来越多的入侵事件不再依赖复杂的漏洞利用,而是直接通过合法凭证“堂而皇之”地进入系统。根据最新的行业安全数据,超过70%的组织在过去一年中遭遇过与身份认证相关的安全事件,其中三分之二的攻击采用了合法的凭证登录。

从我们的应急响应经验来看,许多企业至今仍存在一种“侥幸心理”,认为只要部署了多因素认证(MFA)就万事大吉。然而,事实远比这严峻得多。攻击者利用信息窃取木马(Infostealer)获取的不仅是账号密码,还包括浏览器缓存、会话Cookie和认证Token。这些敏感信息一旦泄露,攻击者便能绕过MFA直接劫持会话,这种“免密登录”让传统的防御体系防不胜防。

攻击链分析:从窃取到沦陷的“95天窗口期”

现代攻击链的演变路径非常清晰:信息窃取木马作为先锋,通过钓鱼或恶意软件植入终端,静默收集凭证数据。这些数据随后被上传至黑市或直接被攻击者利用。

数据统计显示,在涉及凭证泄露或木马感染的勒索病毒事件中,受害者往往在最终爆发前的95天内就已经被“盯上”了。这一环节是很多企业容易忽视的盲区:企业通常只在员工修改密码时进行合规性筛查,却忽略了凭证在“生命周期”中随时可能被泄露的风险。当攻击者利用这些“长效”凭证进行横向移动或提权时,安全团队往往因为缺乏对暗网及木马日志的持续监控,而错过了最佳的止损窗口。

为什么MFA无法完全抵御风险?

虽然MFA是目前身份安全的核心防线,但它并非无懈可击。从Solar应急响应团队的实战案例来看,以下几种场景是MFA最容易失效的环节:

首先是会话劫持(Session Hijacking),通过窃取Cookie,攻击者可以完全跳过二次验证环节;其次是中间人攻击(AitM),通过伪造登录页面诱导用户输入MFA验证码;最后是“密码回退”机制,部分企业为了业务连续性,在MFA不可用时允许使用旧的验证方式,这往往成为了攻击者的突破口。

更关键的是,许多企业的凭证监控范围过于狭窄,仅覆盖了内部员工账号,而对于SaaS应用、服务账号、机器身份(Machine Identity)以及第三方合作伙伴的访问权限,往往缺乏有效的身份威胁检测与响应(ITDR)覆盖。

Solar安全建议:从被动防御转向主动监测

面对凭证泄露常态化,企业需要建立一套更加敏捷的防护体系:

第一,摒弃“一次性筛查”的观念。身份凭证的安全性应是动态的,建议引入持续监控机制,实时扫描暗网及已知的泄露数据库,一旦发现员工凭证出现在泄露名单中,应立即触发强制重置流程。

第二,重视ITDR(身份威胁检测与响应)。仅仅关注登录日志是不够的,还需要结合终端行为分析,识别异常的会话登录行为,特别是针对Cookie异常变动的预警。

第三,明确身份安全的所有权。在很多企业中,身份安全被割裂在IT、运维、安全等多个部门之间,导致响应滞后。建立统一的身份生命周期管理与自动化响应工作流,是减少凭证滥用风险的必由之路。

类似攻击近年来明显增加,企业必须意识到,身份安全已不再是单一的合规要求,而是直接关乎业务生命线的防御重心。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com