Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Der Bericht Flare, der einen unterirdischen Markt für "Suche dein Ziel" auf massiven Sammlungen gestohlener Anmeldeinformationen identifiziert, ist nicht nur eine technische Anekdote: Es ist bestätigt, dass kriminelle Ökosysteme die Umwandlung gestohlener Daten in handlungsfähiges Angriffsmaterial professionalisieren.
Was sich verändert: So weit viele Angreifer kauften riesige Mengen von Combos und machte ihre eigene manuelle Screening; heute gibt es Vermittler, die indexieren, filtern, deduplizieren und nur das, was für den Käufer von Unternehmen, Domain, Geographie oder Art von Konto ist. Dieser Service reduziert die technische Reibung für diejenigen, die Zugang suchen, senkt die Eintrittssperre und beschleunigt die Ausbeutung.

Aus ökonomischer und operativer Perspektive macht dies die riesigen Sammlungen von Infostealern zu einem ausbezahlbaren Vermögen a la carte: eine Datenbank mit Milliarden von Zeilen wird durch Konsultation monetisiert. Das Ergebnis ist, dass Akteure mit wenig technischem Know-how präzise und bereite Ziele für Validierungs- und Supplantationsprozesse erreichen können.
Implikationen für Organisationen: Die Hauptfolge ist, dass das Fenster zwischen Engagement (Aufnahme von Anmeldeinformationen) und Ausbeutung (Aufnahmekontrolle) sehr verkürzt werden kann. Es ist nicht mehr erforderlich, auf einen Schauspieler zu warten, um manuell zwischen den beiden Seiten zu suchen; es ist genug für einen Käufer, um eine Corporate-Domain-Suche oder eine Mailing-Liste zu verlangen und gefilterte Ergebnisse zu erhalten. Dies erhöht das Risiko für Unternehmenskonten, SaaS, Remote Administratoren und jedes System, das von traditionellen Anmeldeinformationen abhängt.
In Bezug auf die Bedrohungsintelligenz passt dies zu Techniken, die durch Frameworks wie MITRE ATT & CK, insbesondere die Erfassung und Akquisition von Anmeldeinformationen beschrieben werden (siehe MITRE ATT & CK T1589.001) Das Verständnis dieser Zwischenverbindung - die "Verarbeitungsschicht" zwischen der sammelnden Malware und dem letzten Schauspieler - ist der Schlüssel zur Priorisierung von Verteidigung und Reaktion.
Warum die üblichen Kontrollen ausfallen können: viele dieser Suchanfragen geben alte, doppelte oder ungültige Anmeldeinformationen zurück, aber einige gültige Einträge reichen aus, um Betrug, Zahlungsbetrug, gezieltes Phishing oder Zugang zu Unternehmensumgebungen zu verursachen. Darüber hinaus kombinieren Angreifer Cookies, Autofill- und Browser-Artefakte mit Anmeldeinformationen, die dazu beitragen können, einfache Kontrollen wie reCAPTCHA oder bestimmte heuristische Verifikationsmechanismen zu vermeiden.
Für Sicherheitsteams bedeutet dies, dass die traditionelle Überwachung öffentlicher Lücken nicht mehr ausreicht: Es ist notwendig, die Einhaltung von Foren, Marktplätzen und Dienstleistungen, die gestohlene Protokolle indexieren, zu erweitern und dies mit Priorität über kritische Vermögenswerte (administrative Panels, Corporate Domains, strategische Lieferanten) zu tun.
Empfohlene und sofortige Maßnahmen: Zusätzlich zu offensichtlichen Maßnahmen - ermöglichen MFA in allen kritischen Diensten, Kraft-Passwort-Drehung nach Erkennungen, löschen aktive Sitzungen und Block engagierte Token - mehr proaktive Praktiken sollten angenommen werden. Dazu gehören die Integration von Intelligenzquellen auf gefilterten Anmeldeinformationen in die IAM-Prozesse, die Priorisierung der Wiederherstellung von Konten, die mit detektierten Expositionen verbunden sind und die Verwendung von wiederverwendeten Passwörtern oder mit vorhersehbaren Mustern reduzieren.
Es ist auch wichtig, architektonische Veränderungen zu erhöhen: passwortfreie oder schlüsselbasierte Authentifizierungsmethoden (Passworte), administrativen Zugriff von unzuverlässigen Netzwerken zu beschränken, Segmentierung und Minimierung von Privilegien anzuwenden und sensiblen Zugang durch zusätzliche Validierungsprozesse (z.B. MFA Post Assessment Tools oder Conditional Access Policy) zu ermöglichen.
Erkennung und operative Reaktion: Bei der Erkennung sollten Regeln zur Identifizierung von Massenvalidierungsversuchen oder Zugriffen von atypischen Standorten nach Filtrationsereignissen erstellt werden, Anmeldeversuche mit exponierten Mailinglisten korreliert und die Protokollierung und Retention von Authentifizierungsereignissen erhöht werden. Als Reaktion kann die Automatisierung von temporären Stornierungen und die Durchsetzung von Änderungen an Hochrisikokonten Angriffe stoppen, bevor sie klettern.

Die Überwachung der unterirdischen Landschaft ist jetzt ein operativer Eingang. Werkzeuge und Lieferanten, die SCR-Foren verfolgen (z.B. die Arbeit, die Flare dokumentiert) frühe Signale liefern; sie mit öffentlichen Filterdiensten kombinieren (z.B. Habe ich gesungen?) und Intelligenz-Feeds erweitern die Fähigkeit zur Priorisierung und Reaktion.
Strategische Empfehlung: davon auszugehen, dass die angezeigten Anmeldeinformationen indiziert enden und der Karte zur Verfügung stehen, erfordert ein Umdenken der Passwortabhängigkeit als einziger Kontrollfaktor. Die mittelfristige Strategie sollte eine fortschreitende Migration auf eine starke, passwortfreie Authentifizierung, eine verbesserte Session-Telemetrie und ein filterndes Antwortprogramm beinhalten, das externe Erkennung mit schnellen und koordinierten internen Aktionen kombiniert.
Kurz gesagt, das Erscheinen von "sehen Sie Ihr Ziel" Dienstleistungen macht ein Volumen Problem ein Risiko der Präzision. Defend erfordert die Kombination von technischen (MFA, Erkennung, Segmentierung), operativen (Rotationen, automatische Playbooks) und Intelligenz (Marktüberwachung und Feed) Maßnahmen, um sowohl die Belichtungsfläche als auch das Bedienfenster zu reduzieren.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...

Isoliert-vm Schwachstelle ermöglicht Speicher Korruption und Sandbox Flucht
Sicherheitsforscher haben in der Open Source isoliert-vm-Bibliothek kritische Schwachstellen entdeckt - eine Node.js-Bindung, um unzuverlässig JavaScript in isolierten V8-Engine...

Microsoft verbindet mehr als 30 Domains mit MacSync Stealer für macOS mit aktiver Datenexfiltration
Microsoft hat mehr als dreißig Web-Domains mit MacSync Stealer verknüpft, ein bösartiges Programm konzentriert auf macOS, die Informationen stehlen. Microsoft-Forscher beschreib...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...

Lazarus Group kehrt mit einer Kampagne zur Verteidigung und Luftfahrt zurück, die Kernel Rootkit und soziale Rekrutierung kombiniert
Die nordkoreanische Gruppe, die als Lazarus-Gruppe bekannt ist, hat erneut gezeigt, dass sie weiterhin Intrusionstechniken für die Verteidigungs- und Luftfahrtindustrie verbesse...