Lühidalt: Infostealerid varastavad üha enam aktiivseid sessioonitokeneid, mille abil ründajad möödub MFA-st ja liiguvad edasi Active Directory suunas.
Infostealer-pahavara loeb paroolide kõrval üha sagedamini välja ka brauserites olevaid aktiivseid sessioonitokeneid. Kehtiva tokeni abil saavad ründajad mitmefaktorilise autentimise täielikult mööda hiilida ja lülituda otse olemasolevatesse sessioonidesse.
Infostealerid on spetsialiseerunud nakatunud süsteemides salvestatud kasutajaandmete kogumisele. Klassikaliste kasutajaandmete, näiteks kasutajanimede ja paroolide kõrval hangivad selle pahavara tänapäevased variandid ka aktiivseid sessioonitokeneid brauseritest ja rakendustest. Selline token kinnitab teenusele, et sessioon on juba edukalt autenditud – sealhulgas ka varem toimunud mitmefaktorilise sisselogimise kaudu.
Ründajate jaoks tähendab kehtiv, varastatud sessioonitoken võimalust esineda juba sisse logitud kasutajana, ilma et neil oleks vaja sisestada parooli või teist faktorit. MFA-kontrolli sellega ei murta, vaid lihtsalt hiilitakse sellest mööda, kuna kontroll on juba varem toimunud. Sellest esmasest juurdepääsupunktist alates saavad ründajad liikuda keskkonnas lateraalselt, eesmärgiga saada ulatuslikumaid õigusi ja jõuda lõpuks Active Directoryni – paljude ettevõtete võrkude keskse identiteedi- ja õiguste haldamise süsteemi juurde.
See nihutab CISOde jaoks klassikalise identiteedikaitse fookust: MFA üksi ei kaitse enam usaldusväärselt, kui aluseks olev sessioon on võimalik kompromiteerida. Seetõttu muutub oluliseks küsimus, kui kiiresti lekkinud kasutajaandmed ja tokenid tuvastatakse ja tühistatakse, enne kui neid ründeks kasutatakse.
Vastumeetmena mainitakse seoses sellega Exposure Managementi, mis kontrollib lekkinud kasutajaandmete kehtivust praktiliselt reaalajas, tuvastab võimalikud MFA möödahiilimised ja hindab nendega seotud õigusi. Nii on võimalik lühendada ajavahemikku, mille jooksul varastatud tokeneid saab reaalselt juurdepääsuks kasutada.
Allikas: www.security-insider.de · Avaldatud 3. august 2026
Lumi AI News — AI-abistatud kuratsioon vastavalt tehisintellektimääruse art. 50-le. Parafraas ja klassifikatsioon Lumi News Pipeline v1.8.3 abil.