T1552.008: Сообщения в переписках
Злоумышленники могут перехватывать незащищенные учетные данные, которые пользователи сохраняют в сервисах и приложениях для общения и совместной работы или передают через них. Учетные данные могут передаваться и храниться в приложениях для обмена сообщениями, таких как электронная почта, чат-сервисах, например Slack или Teams, инструментах для совместной работы, например Jira или Trello, и других сервисах, обеспечивающих взаимодействие пользователей. Пользователи могут передавать друг другу разные типы учетных данных (имена пользователей и пароли, ключи API или токены аутентификации) в частных или публичных корпоративных каналах связи.
Вместо поиска по сохраненным журналам разговоров (техника Учетные данные в файлах), злоумышленники могут извлечь учетные данные непосредственно с пользовательских устройств, серверов, на которых размещены эти сервисы, или через порталы администраторов облачных сервисов. Злоумышленники также могут компрометировать средства интеграции, например Workflow в Slack, для автоматического поиска сообщений, содержащих учетные данные, и их извлечения. Этими учетными данными они могут воспользоваться на последующих этапах атак, например для перемещения внутри периметра или повышения уровня привилегий.
Способы обнаружения
ID | DS0015 | Источник и компонент данных | Журналы приложений: Содержимое журналов приложений | Описание | Отслеживайте зарегистрированную в журналах активность, которая может указывать на попытки доступа злоумышленников к данным приложений, особенно аномальную активность, связанную с поиском паролей, и другие артефакты, связанные с учетными данными. |
---|
Меры противодействия
ID | M1047 | Название | Аудит | Описание | Заблаговременно ищите общие незащищенные учетные данные в коммуникационных сервисах. Ищите типичные образцы, такие как " |
---|
ID | M1017 | Название | Обучение пользователей | Описание | Проследите, чтобы разработчики и системные администраторы знали о риске, связанном с передачей незащищенных паролей через коммуникационные сервисы. |
---|