Snoopy-Fall: der Anmeldebetrug, der 60.000 gehackte Konten hinterlassen hat und die Lektion, Passwörter nicht wiederzuverwenden

Autor: Veröffentlicht 3 min de lectura 167 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Der Fall, der öffentlich von den Alias "Snoopy" bekannt ist, hat eine doppelte Lektion: einerseits die kriminelle Folge für diejenigen, die Konten monetisieren; andererseits die technische und menschliche Beharrlichkeit eines Vektors, der weiterhin in großem Umfang ausgenutzt wird: die Credental stuffin. Laut der Staatsanwaltschaft, Nathan Austad, 21 plädierte schuldig und wurde zu 18 Monaten Gefängnis verurteilt, nachdem er zugestimmt hatte, dass seine Gruppe um 60.000 Konten von DraftKings-Nutzern im November 2022 Angriff, mit 1.600 Konten manipuliert, um Zahlungsmethoden und eine effektive Loot in der Nähe der $60.000.

Über die Zahlen hinaus gibt es zwei Realitäten, die betont werden sollten: Erstens ist, dass diese Vorfälle selten isoliert sind und auf parallelen Märkten füttern, wo der Zugang zu gestohlenen Konten gekauft und verkauft wird. Das Amt des Staatsanwalts erwähnt, dass Austad seinen eigenen "Shop" verwaltet, um den Zugang zu Konten zu vermarkten, und dass seine Kryptomoneda-Münzen ungefähr erhalten $465.000. Die zweite Realität ist, dass die betroffenen Unternehmen, obwohl sie zunächst kleinere Verluste meldeten, eine größere Auswirkung auf das Volumen der begangenen Konten erkannten; dies unterstreicht den Unterschied zwischen dem unmittelbar sichtbaren Einfluss und dem Gesamtschaden, wenn die Daten und Zugriffe auf das Netz dunkel umverteilt werden.

Snoopy-Fall: der Anmeldebetrug, der 60.000 gehackte Konten hinterlassen hat und die Lektion, Passwörter nicht wiederzuverwenden
Bild generiert mit IA.

Für Benutzer ist die Lektion direkt: Passworte nicht wiederverwenden und zusätzliche Authentifizierungsfaktoren aktivieren. Der verwendete Vektor war keine ausgeklügelte Softwareverwundbarkeit, sondern die massive Ausbeutung wiederholter oder schwacher Anmeldeinformationen. Öffentliche Werkzeuge wie Habe ich gesungen? zu überprüfen, ob ein Mail oder Passwort in Lecks erscheint; konsultieren und rotieren Anmeldeinformationen ist eine digitale Hygienemaßnahme, die das Risiko drastisch reduziert.

Für Unternehmen, die Konten mit Balance- oder Zahlungsinstrumenten verwalten, ist der Fall eine Mahnung, dass die Verteidigung muss facettenreich sein: Nachweis von Bots, Limits und Warnungen bei Änderungen der Zahlungsmethoden, verbesserte Überprüfung der Rücknahme von Fonds und Überwachung von anormalen Mustern. Die weit verbreitete Annahme von MFA und die kontinuierliche Überprüfung von Antiautomatisierungsmechanismen sind gute Praktiken, die von Agenturen wie CISA unterstützt werden; weitere Informationen zur Multi-Faktor-Authentifizierung und deren Umsetzung sind auf der CISA-Website auf der CISA: Multi-Factor Authentifizierung.

Snoopy-Fall: der Anmeldebetrug, der 60.000 gehackte Konten hinterlassen hat und die Lektion, Passwörter nicht wiederzuverwenden
Bild generiert mit IA.

Im Bereich der Regulierung und Durchsetzung zeigen Urteile wie diese, dass die Behörden sowohl die Betreiber als auch die Anbieter von gestohlenem Zugang verfolgen können und werden. Die technische Vorbeugung und Reduzierung von "Erfolgsbefall" erfordern jedoch kontinuierliche Investitionen in Angriffssimulations- und Screeningtests, so dass Sicherheitsteams nicht nur von statischen Indikatoren abhängen. Die Praxis brechen und Angriffssimulation hilft, IMS / EDR-Regeln zu identifizieren, die Seitenbewegungen oder Anmeldeinformationen missbräuchlich erkennen, und ist ein Werkzeug, das Management im Rahmen des Sicherheitsbudgets bewerten sollte.

Für Nutzer, die Opfer eines ähnlichen Vorfalls sind, ist es angebracht, schnell zu handeln: Ändern Sie Passwörter, überprüfen und widerrufen zusätzliche Zahlungsmethoden ohne Autorisierung, Dateibeschwerden an den Dienstleister und die Bank, überwachen Sie Extrakte und betrachten Warnungen von Betrug oder Kartenfrieren. Wenn Sie aktivitätsbezogene Kryptomonedas verwendet haben, dokumentieren Sie Transaktionen und konsultieren Sie die Rechtsberatung: Fälschungen und Restitution, die diese Überzeugungen begleiten, sind Teil des Prozesses, wie die Verpflichtung von Austad, Hunderttausende von Restitution und Einziehung zu zahlen.

Die Snoopy Episode ist nicht nur eine Geschichte der Strafe: Es ist eine praktische Erinnerung, dass die Sicherheit eine gemeinsame Verantwortung zwischen Lieferanten und Nutzern ist. Während Richter die Angreifer verfolgen, müssen Organisationen die Kontrollen festigen und ihre Klienten erziehen; Benutzer müssen die grundlegenden Verteidigungen anwenden und aktiv ihre Konten überwachen. Um die Erklärung des Amtes des Staatsanwalts zu lesen, die den Satz und die Gebühren enthält, siehe die Anmerkung des Justizministeriums bei doj.gov die die Untersuchung und die auferlegten Sanktionen zusammenfasst.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.