Cos'è l'acquisizione dell'account?

Quando una parte malintenzionata ottiene il controllo o l'accesso all'account di un utente legittimo, questo viene definito attacco di acquisizione dell'account.

Obiettivi di apprendimento

Dopo aver letto questo articolo sarai in grado di:

  • Definire l'acquisizione dell'account
  • Elencare i principali vettori di attacco di acquisizione dell'account
  • Scoprire come prevenire e mitigare gli attacchi di acquisizione dell'account

Argomenti correlati


Vuoi saperne di più?

Abbonati a theNET, il riepilogo mensile di Cloudflare sulle tematiche più discusse in Internet.

Fai riferimento all'Informativa sulla privacy di Cloudflare per scoprire come raccogliamo ed elaboriamo i tuoi dati personali.

Copia link dell'articolo

Cos'è l'acquisizione dell'account?

In media, una persona ha decine di account online necessari per accedere a siti Web, applicazioni e sistemi personali e aziendali. Gli attacchi di acquisizione dell'account (come suggerisce il nome) provano a ottenere l'accesso a tali account, consentendo all'aggressore di rubare dati, diffondere malware o utilizzare l'accesso e le autorizzazioni legittime dell'account per altri scopi dannosi.

Come si verificano le acquisizioni degli account?

Affinché si verifichi un attacco di acquisizione dell'account, l'autore dell'attacco deve accedere alle informazioni di autenticazione dell'account di destinazione, come una combinazione di nome utente e password. Gli autori degli attacchi possono ottenere queste informazioni in vari modi, tra cui:

  • Sottrazione e uso illecito delle credenziali: gli attacchi di sottrazione e uso illecito delle credenziali utilizzano i bot per provare ad accedere automaticamente a un account utente utilizzando un elenco di password comuni o compromesse. Questi attacchi sono possibili perché molti account utente sono protetti da password deboli o riutilizzate, il che rappresenta un grave problema di sicurezza.
  • Phishing: le credenziali utente sono un bersaglio comune degli attacchi di phishing, che spesso utilizzano collegamenti dannosi per reindirizzare un utente a una pagina di accesso a un servizio falsa, consentendo all'aggressore di raccogliere le credenziali di accesso.
  • Malware: le infezioni da malware sul computer di un utente possono rubare le password in vari modi. Tra questi rientrano il dump delle informazioni di autenticazione dalle cache delle password del browser o del sistema o la registrazione dei tasti premuti da un utente durante l'autenticazione a un account.
  • Vulnerabilità delle applicazioni: gli utenti non sono le uniche entità con account sui sistemi e sulle reti di un'organizzazione. Anche le applicazioni hanno degli account e un utente malintenzionato può sfruttare le vulnerabilità di questi account per appropriarsi del loro accesso.
  • Cookie rubati: i cookie memorizzati sul computer di un utente possono memorizzare informazioni sulla sessione di accesso per consentire l'accesso a un account senza password. Con l'accesso a questi cookie, un malintenzionato può assumere il controllo della sessione di un utente.
  • Password codificate: le applicazioni solitamente necessitano di accedere a vari account online per svolgere il loro compito. A volte, le password di questi account sono archiviate nel codice dell'applicazione o nei file di configurazione, che possono essere esposte su GitHub o altrimenti divulgate.
  • Chiavi API compromesse: le chiavi API e altri token di autenticazione sono progettati per consentire alle applicazioni di accedere ad account e servizi online tramite un'API. Se queste chiavi vengono caricate accidentalmente su un repository GitHub o divulgate in altro modo, possono fornire l'accesso all'account di un'organizzazione.
  • Sniffing del traffico di rete: sebbene la maggior parte del traffico di rete sia crittografata e sicura, alcuni dispositivi utilizzano ancora protocolli non sicuri, come Telnet. Un autore di un attacco in grado di visualizzare questo traffico di rete non crittografato può estrarre le credenziali di accesso.

Impatto degli attacchi di acquisizione dell'account

Un attacco di acquisizione dell'account andato a buon fine garantisce all'aggressore lo stesso accesso e le stesse autorizzazioni del legittimo proprietario dell'account. Con questo accesso, un utente malintenzionato può intraprendere varie azioni, come:

  • Furto di dati: gli attacchi di acquisizione dell'account possono portare alla violazione e all'esfiltrazione di grandi quantità di dati sensibili, riservati o protetti, come numeri di carte di credito o informazioni di identificazione personale (PII).
  • Distribuzione di malware: gli attacchi di acquisizione dell'account consentono agli autori degli attacchi di installare ed eseguire ransomware e altri malware sui sistemi aziendali.
  • Attacchi successivi: una volta che un aggressore ottiene l'accesso a un account legittimo, può utilizzare tale accesso per sferrare ulteriori attacchi. A volte, l'accesso a un account specifico viene fatto solo per questo scopo (ad esempio, gli autori degli attacchi potrebbero rubare le credenziali di accesso nella speranza che l'utente abbia riutilizzato le stesse password per più account).
  • Spostamento laterale: un account compromesso può fornire un punto di accesso a un utente malintenzionato in una rete altrimenti sicura. Da questo punto di partenza iniziale, l'attaccante può espandere il proprio accesso o intensificare i privilegi ad altri sistemi aziendali, un processo chiamato spostamento laterale.
  • Profitto finanziario: invece di utilizzare personalmente l'account compromesso, l'aggressore potrebbe venderne l'accesso sul dark Web.

Come difendersi dagli attacchi di acquisizione dell'account

Le organizzazioni possono intraprendere diverse azioni per prevenire l'acquisizione dell'account e minimizzarne l'impatto.

Prevenzione dell'acquisizione di account

La difesa in profondità è l'approccio migliore da adottare per affrontare i rischi derivanti dagli attacchi di acquisizione dell'account. Gli attacchi di acquisizione dell'account sfruttano spesso le pratiche di sicurezza degli account che risultano inadeguate. Alcune delle difese che le aziende possono mettere in atto per prevenire gli attacchi di acquisizione dell'account includono:

  • Criteri di password complesse: molti attacchi di acquisizione di account sfruttano password deboli e riutilizzate. Definire e applicare una criteri di password rigorosi, che comprendano anche la verifica se le password degli utenti sono state esposte durante una violazione, può rendere più difficili gli attacchi di sottrazione e uso illecito delle credenziali e crack delle password.
  • Protezione anti-phishing: gli attacchi di phishing sono un metodo comune con cui gli autori degli attacchi rubano le password degli utenti. Filtrando le e-mail rischiose o bloccando i domini sospetti tramite il filtro Internet, un'organizzazione riduce il rischio che gli utenti compromettano inavvertitamente le proprie credenziali.
  • Autenticazione a più fattori (MFA): l'MFA utilizza diversi fattori per autenticare un utente, come la combinazione di una password e una password monouso (OTP) generata da un'app di autenticazione oppure l'uso di chiavi fisiche oltre a una password. Imporre l'uso dell'MFA su tutti gli account rende più difficile per un aggressore sfruttare una password compromessa.
  • Test di sicurezza delle applicazioni: le chiavi API e i token di autenticazione esposti nelle API possono consentire agli aggressori di accedere agli account online di un'organizzazione. L'applicazione di pratiche di autenticazione rigorose e la scansione del codice applicativo e dei file di configurazione per individuare materiale di autenticazione possono proteggere da questo problema.
  • Sicurezza di accesso e API: gli utenti che sottraggono le credenziali provano diverse combinazioni di nome utente e password per cercare di indovinare credenziali di accesso valide. Le soluzioni di sicurezza per l'accesso e le API possono aiutare a identificare e bloccare questi attacchi.

Mitigazione degli attacchi di acquisizione dell'account

La prevenzione dell'acquisizione degli account è importante per gestire il rischio di tali attacchi, ma non sempre è efficace. Ad esempio, un attacco di phishing all'account di posta elettronica personale di un utente potrebbe far trapelare le credenziali di accesso che consentono a un utente malintenzionato di accedere all'account aziendale dello stesso utente.

Oltre alle strategie di prevenzione sopra elencate, le organizzazioni possono ridurre al minimo i danni causati da questi attacchi utilizzando i seguenti approcci:

  • Analisi comportamentale: con l'accesso all'account di un utente, un aggressore probabilmente intraprenderà attività anomale, come l'esfiltrazione di grandi volumi di dati sensibili o la distribuzione di malware. Il monitoraggio continuo dell'utilizzo di un account dopo l'autenticazione può consentire a un'organizzazione di rilevare e rispondere agli attacchi di acquisizione dell'account.
  • Sicurezza Zero Trust: un approccio di sicurezza Zero Trust di tipo default-deny rende estremamente difficile per gli aggressori accedere all'applicazione o alla risorsa presa di mira, anche se possiedono credenziali compromesse. La richiesta di un aggressore di ottenere l'accesso alle applicazioni aziendali dovrebbe essere verificata in base all'identità, alla posizione del dispositivo e ad altri segnali contestuali prima che l'accesso venga concesso. Un'organizzazione con policy Zero Trust rigorose e granulari può rilevare segnali sospetti, come una posizione geografica insolita della richiesta o il fatto che il dispositivo che effettua la richiesta sia infetto, e negare la richiesta di accesso dell'aggressore.

Cloudflare Zero Trust consente alle organizzazioni di consentire l'accesso remoto ad applicazioni e sistemi, gestendo al contempo il rischio di attacchi di acquisizione degli account. Con Zero Trust Network Access (ZTNA), gli utenti possono accedere a risorse specifiche solo dopo aver verificato la propria identità, il contesto e la conformità ai criteri aziendali.

DOMANDE FREQUENTI

Che cos'è l'acquisizione dell'account (ATO) e come avviene?

L'acquisizione dell'account si verifica quando i criminali informatici ottengono l'accesso non autorizzato agli account utente tramite credenziali rubate o vulnerabilità di sicurezza. Gli autori degli attacchi in genere ottengono le informazioni di accesso tramite phishing, violazione dei dati o sottrazione e uso illecito delle credenziali.

Quali sono le conseguenze aziendali degli attacchi di acquisizione dell'account?

Le aziende che subiscono attacchi ATO devono affrontare perdite finanziarie, danni alla loro reputazione e potenziali sanzioni normative. Se i clienti perdono fiducia nel marchio di un'azienda vittima di frode, ciò può avere ripercussioni a lungo termine sui ricavi, che vanno oltre le perdite immediate dovute alla frode.

In che modo gli attacchi di sottrazione e uso illecito delle credenziali contribuiscono all'acquisizione dell'account?

In un attacco di sottrazione e uso illecito delle credenziali, i bot automatizzati testano combinazioni di nome utente e password rubate su più siti Web per sfruttare le abitudini di riutilizzo delle password. Questi attacchi automatizzati possono avviare milioni di tentativi di accesso al giorno, il che li rende strumenti efficaci per la compromissione di massa degli account. Qualsiasi credenziale funzionante per un determinato account consente all'aggressore dietro i bot di prendere il controllo di quell'account.

Qual è il ruolo dell'implementazione dell'MFA nella prevenzione dell'acquisizione di account?

L'autenticazione a più fattori (MFA) funge da livello di difesa fondamentale, richiedendo verifiche aggiuntive oltre alle password. Anche se le credenziali vengono compromesse, l'MFA riduce significativamente i furti di account, richiedendo il possesso di un dispositivo fisico o la verifica biometrica. Ottenere un dispositivo fisico o i dati biometrici corretti è molto più difficile che rubare o acquistare una password compromessa.

In che modo le organizzazioni possono rilevare tempestivamente potenziali compromissioni degli account?

Le organizzazioni dovrebbero utilizzare l'analisi comportamentale per identificare modelli di accesso anomali e attività sospette. Il monitoraggio in tempo reale di posizioni di accesso, dispositivi o orari di accesso insoliti può attivare ulteriori verifiche prima che si verifichi una compromissione.

Informazioni sulla gestione degli accessi