Schimbarea parolei nu mai alungă hackerul din cont: atacul care rămâne activ chiar și după resetare

Schimbarea parolei nu mai alungă hackerul din cont: atacul care rămâne activ chiar și după resetare
Foto: Profimedia

Schimbarea parolei a fost mult timp primul pas recomandat atunci când un cont era compromis. Astăzi, măsura poate să nu mai fie suficientă. Atacatorii nu urmăresc doar parola, ci încearcă să fure sesiunile deja autentificate, cookie-urile și tokenurile care le permit să rămână conectați, potrivit Dark Reading.

Un token de sesiune este emis după ce te conectezi cu succes. El îi arată aplicației că parola și, eventual, codul de autentificare au fost deja verificate. Browserul nu trebuie să-ți ceară datele de conectare la fiecare apăsare.

Dacă hackerul fură acel token, poate apărea în fața serviciului ca un utilizator legitim. Schimbarea parolei nu închide întotdeauna sesiunile deja active. Atacatorul poate rămâne astfel conectat chiar după ce tu crezi că ai securizat contul.

Hackerii nu mai vor doar parola ta

Parolele puternice, managerii de parole și autentificarea multifactor au făcut atacurile clasice ceva mai dificile. Infractorii cibernetici s-au mutat către următoarea țintă ușor de copiat: sesiunea deschisă după autentificare.

Ei pot fura cookie-uri din browser, tokenuri OAuth, chei API sau datele emise de platformele de autentificare unică. Un token valid le poate deschide mai multe servicii conectate la același cont, fără să mai introducă parola.

O metodă tot mai des folosită este phishingul prin cod de dispozitiv. Sistemul a fost creat pentru televizoare inteligente și alte aparate pe care introducerea unei parole este incomodă. Ecranul afișează un cod, iar utilizatorul îl introduce pe pagina oficială Microsoft sau Google.

Atacatorul generează codul și îl trimite victimei printr-un mesaj fals. Victima ajunge pe site-ul real, introduce codul și aprobă autentificarea. Fără să-și dea seama, nu își conectează propriul televizor, ci autorizează sesiunea hackerului.

Atacul poate trece inclusiv de MFA. Parola și codul suplimentar nu sunt interceptate neapărat. Victima confirmă direct o sesiune controlată de atacator. Cazurile recente arată de ce MFA configurată incomplet nu te salvează în fața tuturor metodelor moderne.

De ce resetarea parolei poate fi inutilă

Atunci când schimbi parola, serviciul actualizează informația folosită pentru autentificările viitoare. Sesiunile deja validate pot continua însă să funcționeze până când expiră sau sunt revocate manual.

Unele tokenuri sunt valabile câteva ore. Altele pot fi reînnoite prin refresh tokenuri și pot păstra accesul pentru zile sau săptămâni. Atacatorul nu mai trebuie să se conecteze din nou și nu mai declanșează alerte despre parole greșite.

Din perspectiva aplicației, activitatea poate părea normală. Tokenul este valid, autentificarea a fost aprobată, iar cererile vin printr-un mecanism de încredere. Hackerul poate citi mesaje, descărca documente sau modifica setări fără să provoace un nou avertisment MFA.

De aceea, după compromiterea unui cont, trebuie să folosești opțiunea „Deconectează-te de pe toate dispozitivele” sau „Revocă toate sesiunile”. Verifică dispozitivele conectate, aplicațiile terțe autorizate, regulile de redirecționare a e-mailurilor și metodele de recuperare adăugate recent.

În primele minute, obiectivul este să tai toate formele de acces. Un ghid despre furtul de identitate și recuperarea conturilor recomandă schimbarea parolei, întărirea MFA și revocarea separată a sesiunilor active.

Cum îți protejezi conturile de furtul sesiunii

Activează metode de autentificare rezistente la phishing. Passkey-urile și cheile fizice FIDO2 nu pot fi introduse accidental pe o pagină falsă în același mod ca o parolă sau un cod primit prin SMS.

Ele nu elimină toate riscurile. Un malware instalat pe calculator poate încerca în continuare să fure cookie-uri sau tokenuri din browser. Totuși, trecerea de la parole la passkeys reduce semnificativ eficiența atacurilor clasice de phishing.

Actualizează browserul și sistemul de operare. Nu instala extensii din surse necunoscute și evită programele piratate. Acestea pot conține malware specializat în furtul sesiunilor, cunoscut și sub denumirea de infostealer.

Nu introduce niciodată un cod de dispozitiv primit prin e-mail, chat sau telefon, dacă nu ai inițiat personal procesul de conectare. Faptul că pagina aparține cu adevărat Microsoft sau Google nu înseamnă că solicitarea este sigură.

Pentru companii, autentificarea nu mai poate fi considerată linia de sosire. Activitatea trebuie verificată și după conectare. O sesiune care începe pe un Mac din București și continuă brusc pe un calculator Windows din altă țară ar trebui să declanșeze verificări suplimentare.

Parola rămâne importantă, dar nu mai este întreaga identitate digitală. Atunci când un cont este compromis, schimb-o, revocă toate tokenurile, închide sesiunile și verifică fiecare metodă prin care atacatorul ar putea reveni.