Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Le rapport Flare qui identifie un marché souterrain pour « chercher votre objectif » sur des collections massives de titres volés n'est pas seulement une anecdote technique : il est la confirmation que les écosystèmes criminels professionnalisent la conversion de données volées en matériel d'attaque actionnable.
Ce qui change:: Le cas échéant; Jusqu'à présent, de nombreux attaquants ont acheté d'énormes volumes de combos et fait leur propre dépistage manuel; aujourd'hui, il y a des intermédiaires qui indexent, filtrent, dédoublent et ne retournent que ce qui est pertinent pour l'acheteur par entreprise, domaine, géographie ou type de compte. Ce service réduit radicalement les frictions techniques pour ceux qui recherchent l'accès, abaissent la barrière d'entrée et accélèrent l'exploitation.

D'un point de vue économique et opérationnel, cela fait des immenses collections générées par les infostealers un atout exploitable à la carte : une base de données avec des milliards de lignes devient monétisée par consultation. Le résultat est que les acteurs peu spécialisés peuvent, en payant peu, atteindre des objectifs précis et prêts pour la validation et le remplacement des processus.
Incidences pour les organisations: la principale conséquence est que la fenêtre entre l'engagement (collecte des références) et l'exploitation (prise de contrôle) peut être très raccourcie. Il n'est plus nécessaire d'attendre qu'un acteur recherche manuellement entre les deux côtés; il suffit qu'un acheteur demande une recherche de domaine d'entreprise ou une liste de diffusion et reçoive des résultats filtrés. Cela augmente le risque pour les comptes d'entreprise, SaaS, les administrateurs distants et tout système qui dépend des références traditionnelles.
Pour ce qui est de l'intelligence de la menace, cela correspond aux techniques décrites par des cadres tels que MITRE ATT & CK, en particulier la collecte et l'acquisition de pouvoirs (voir MITRE ATT & CK T1589.001). Comprendre ce lien intermédiaire - la « couche de traitement » entre le malware de collecte et l'acteur final - est la clé pour prioriser la défense et la réponse.
Pourquoi les contrôles habituels peuvent échouer: bon nombre de ces recherches renvoient des références anciennes, dupliquées ou non valides, mais quelques entrées valides suffisent pour provoquer des fraudes, des fraudes de paiement, des phishing ciblés ou l'accès aux environnements d'entreprise. En outre, les attaquants combinent les cookies, le remplissage automatique et les artefacts du navigateur avec des identifiants, ce qui peut aider à éviter des contrôles simples tels que reCAPTCHA ou certains mécanismes de vérification heuristique.
Pour les équipes de sécurité, cela signifie que la surveillance traditionnelle des lacunes du public ne suffit plus : il est nécessaire d'étendre l'observabilité aux forums, aux marchés et aux services qui indexent les journaux volés, et de le faire en priorité sur les biens essentiels (pôles administratifs, domaines d'entreprise, fournisseurs stratégiques).
Mesures recommandées et immédiates: en plus des mesures évidentes - permettre le MFA dans tous les services critiques, forcer la rotation des mots de passe après les détections, supprimer les sessions actives et bloquer les jetons engagés - des pratiques plus proactives devraient être adoptées. Cela comprend l'intégration de sources de renseignements sur les lettres de créance filtrées dans les processus de l'IAM, la priorité accordée à la restauration des comptes associés aux expositions détectées et la réduction de l'utilisation de mots de passe réutilisés ou avec des modèles prévisibles.
Il est également important d'apporter des changements architecturaux : améliorer les méthodes d'authentification sans mot de passe ou par clé (mots de passe), restreindre l'accès administratif à partir de réseaux peu fiables, appliquer la segmentation et la minimisation des privilèges, et rendre l'accès sensible au moyen de processus de validation supplémentaires (p. ex. outils d'évaluation après l'AMF ou politiques d'accès conditionnel).
Détection et intervention opérationnelle: dans la détection, il convient de créer des règles permettant d'identifier les tentatives de validation de masse ou les accès à partir de lieux atypiques après des événements de filtration, de corréler les tentatives de connexion avec des listes de diffusion exposées et d'augmenter la journalisation et la conservation des événements d'authentification. En réponse, automatiser les annulations temporaires et forcer les changements aux comptes à risque élevé peut arrêter les attaques avant qu'elles ne montent.

La surveillance du paysage souterrain est maintenant une contribution opérationnelle. Les outils et les fournisseurs qui suivent les forums SCR (comme le travail qui documente Flare) fournissent des signaux précoces; les combinent avec des services de filtrage public (p. ex. Est-ce que j'ai été cousu) et les flux de renseignements augmentent la capacité de prioriser et d'intervenir.
Recommandation stratégique: supposer que les identifiants affichés finiront indexés et disponibles pour la carte nécessite de repenser la dépendance mot de passe comme seul facteur de contrôle. La stratégie à moyen terme devrait comprendre une migration progressive vers une authentification forte, sans mot de passe, une télémétrie de session améliorée et un programme de réponse de filtrage combinant détection externe et actions internes rapides et coordonnées.
En bref, l'émergence de services « chercher votre objectif » rend un problème de volume un risque de précision. Défendre exige de combiner des mesures techniques (AMF, détection, segmentation), opérationnelles (rotations, jeux automatiques) et des mesures d'intelligence (surveillance du marché et alimentation) pour réduire à la fois la surface d'exposition et la fenêtre d'exploitation.
Autres
Plus de nouvelles sur le même sujet.

Ils identifient WordlistLoader et SynkLoader, chargeurs intermédiaires liés à des courtiers d'accès pour
Les chercheurs en cybersécurité ont identifié deux nouvelles familles de malware - appelées WordlistLoader et SynkLoader - utilisées comme étapes intermédiaires pour déployer de...

TikTok paiera 400 millions pour COPPA; 100 M sous réserve de l'annulation du décret Musical. et
Le ministère de la Justice des États-Unis. États-Unis d ' Amérique 400 millions par TikTok pour résoudre un procès de 2024 qui accusait la plate-forme - détenue par ByteDance - ...

Isolated-vm Vulnérabilité permet la corruption de mémoire et l'évasion de bac à sable
Les chercheurs en sécurité ont révélé une vulnérabilité critique dans la bibliothèque open source isolée-vm - une liaison Node.js pour exécuter un JavaScript peu fiable dans des...

Microsoft relie plus de 30 domaines à MacSync Stealer pour macOS avec infiltration de données active
Microsoft a lié plus de trente domaines Web à MacSync Stealer, un programme malveillant axé sur macOS qui vole des informations. Les chercheurs de Microsoft décrivent une chaîne...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...

Lazarus Group revient avec une campagne de défense et d'aérospatiale qui combine le noyau rootkit et le recrutement social
Le groupe nord-coréen appelé Lazarus Group a de nouveau montré qu'il continue d'améliorer les techniques d'intrusion pour l'industrie de la défense et de l'aérospatiale. Selon l...