T1552.008: Сообщения в переписках

Злоумышленники могут перехватывать незащищенные учетные данные, которые пользователи сохраняют в сервисах и приложениях для общения и совместной работы или передают через них. Учетные данные могут передаваться и храниться в приложениях для обмена сообщениями, таких как электронная почта, чат-сервисах, например Slack или Teams, инструментах для совместной работы, например Jira или Trello, и других сервисах, обеспечивающих взаимодействие пользователей. Пользователи могут передавать друг другу разные типы учетных данных (имена пользователей и пароли, ключи API или токены аутентификации) в частных или публичных корпоративных каналах связи.

Вместо поиска по сохраненным журналам разговоров (техника Учетные данные в файлах), злоумышленники могут извлечь учетные данные непосредственно с пользовательских устройств, серверов, на которых размещены эти сервисы, или через порталы администраторов облачных сервисов. Злоумышленники также могут компрометировать средства интеграции, например Workflow в Slack, для автоматического поиска сообщений, содержащих учетные данные, и их извлечения. Этими учетными данными они могут воспользоваться на последующих этапах атак, например для перемещения внутри периметра или повышения уровня привилегий.

Способы обнаружения

IDDS0015Источник и компонент данныхЖурналы приложений: Содержимое журналов приложенийОписание

Отслеживайте зарегистрированную в журналах активность, которая может указывать на попытки доступа злоумышленников к данным приложений, особенно аномальную активность, связанную с поиском паролей, и другие артефакты, связанные с учетными данными.

Меры противодействия

IDM1047НазваниеАудитОписание

Заблаговременно ищите общие незащищенные учетные данные в коммуникационных сервисах. Ищите типичные образцы, такие как "password is", "password=", и принимайте меры по снижению риска при их обнаружении.

IDM1017НазваниеОбучение пользователейОписание

Проследите, чтобы разработчики и системные администраторы знали о риске, связанном с передачей незащищенных паролей через коммуникационные сервисы.