NOV устраняет уязвимость в токенах сеансов идентификации

NOV устраняет уязвимость в токенах сеансов идентификации

Источник: VentureBeat · Louis Columbus

Каждая проверка многофакторной аутентификации прошла успешно. Каждый вход в систему был легитимным. Датчики соответствия требованиям во всех элементах контроля учетных записей светились зеленым. А злоумышленник уже находился внутри, перемещаясь в латентном режиме по Active Directory с действующим токеном сеанса и повышая привилегии на пути к контроллеру домена.

Именно такой сценарий разворачивается внутри компаний, которые вложили значительные средства в аутентификацию и посчитали задачу выполненной. Учетные данные были настоящими. На запрос многофакторной аутентификации был дан правильный ответ. Система сработала ровно так, как и задумывалось. Она аутентифицировала пользователя на пороге и больше никогда к этому не возвращалась. Взлом не обошел МФА. Он начался после того, как МФА сработал успешно.

Аутентификация подтверждает личность в определенный момент времени. После этого она «слепнет». Все, что происходит дальше — латентное перемещение, повышение привилегий, незаметная эксфильтрация данных через Active Directory — выходит за рамки того, для чего изначально создавалась многофакторная аутентификация.

Директор по информационной безопасности обнаружил пробел в рабочей среде

Алекс Филипс, ИТ-директор компании NOV, выявил этот пробел в ходе оперативного тестирования. «Мы обнаружили уязвимость в нашей способности отзывать легитимные токены сеансов идентификации на уровне ресурсов. Сброса пароля уже недостаточно. Чтобы остановить латентное перемещение, необходимо мгновенно отзывать токены сеансов», — рассказал он изданию VentureBeat.

То, что обнаружил Филипс, не было ошибкой конфигурации. Это было архитектурное «слепое пятно», которое существует практически в любой корпоративной стеке идентификации. Как только пользователь успешно проходит аутентификацию, полученный токен сеанса переносит это доверие дальше без переоценки. Токен становится предъявительским удостоверением (bearer-токен). Тот, кто им владеет — злоумышленник или сотрудник — наследует все разрешения, связанные с этим сеансом. Расследование NOV подтвердило, что кража токенов сеансов идентификации является вектором самых изощренных атак, которые они отслеживают, что заставило команду ужесточить политики идентификации, внедрить условный доступ и разработать механизм быстрого отзыва токенов с нуля.

Среднее время совершения киберпреступления сократилось до 29 минут в 2025 году, а самый быстрый зарегистрированный прорыв составил 27 секунд, согласно Отчету о глобальных угрозах CrowdStrike за 2026 год. В 82% случаев обнаружения угроз в течение 2025 года вредоносное ПО вообще не развертывалось. Злоумышленникам не нужны эксплойты, когда у них есть токены сеансов.

Злоумышленники перестали писать вредоносное ПО, потому что украденные учетные данные работают эффективнее

«Злоумышленники поняли, что один из самых быстрых способов получить доступ к среде — это украсть легитимные учетные данные или использовать социальную инженерию», — рассказал VentureBeat Адам Майерс, старший вице-президент по операциям против злоумышленников в CrowdStrike. Экономика этого вопроса сурова: современные средства обнаружения на конечных точках увеличили стоимость и риски развертывания вредоносного ПО. Украденные учетные данные, напротив, не вызывают никаких предупреждений, не соответствуют ни одной сигнатуре и наследуют те права доступа, которые были у реального пользователя.

Атаки с использованием вишинга выросли на 442% в период между первой и второй половиной 2024 года, согласно Отчету о глобальных угрозах CrowdStrike за 2025 год, в то время как попытки мошенничества с использованием дипфейков увеличились более чем на 1300% в 2024 году, согласно Отчету Pindrop о голосовой разведке и безопасности за 2025 год. Атаки с подменой лиц выросли на 704% в 2023 году, согласно данным из того же отчета. Исследование 2024 года, упомянутое в Отчете о глобальных угрозах CrowdStrike за 2025 год, показало, что фишинговые электронные письма, созданные с помощью ИИ, соответствуют созданному экспертами человеческому фишизму с коэффициентом кликабельности 54%, что значительно превосходит показатели обычного массового фишинга на уровне 12%.

Угроза заключается не в том, что ИИ делает одного конкретного хакера более опасным. Угроза в том, что ИИ предоставляет каждому злоумышленнику средства социальной инженерии экспертного уровня при практически нулевых предельных затратах. Цепочка поставок учетных данных теперь работает в промышленных масштабах.

Разрыв между IAM и SecOps — это место, где погибают сеансы

К 2026 году 30% предприятий перестанут считать решения для верификации личности на основе лиц и биометрической аутентификации надежными в изоляции из-за дипфейков, сгенерированных ИИ, — прогнозирует Gartner в отчете за 2024 год. Ример сослался на собственный Отчет о состоянии кибербезопасности компании Ivanti за 2026 год, чтобы продемонстрировать масштаб этого разрыва. В отчете, основанном на опросе более 1200 специалистов по безопасности, отмечается, что разрыв в готовности между угрозами и средствами защиты увеличился в среднем на 10 пунктов всего за один год.

Кейн Макгладрей (Kayne McGladrey), старший член IEEE, охарактеризовал организационный провал в бизнес-терминах. «Все, что имеет отношение к кибербезопасности, обычно попадает в категорию рисков кибербезопасности, что является полной фикцией. Они должны сосредоточиться на бизнес-рисках, потому что если это не влияет на бизнес, например, в виде финансовых потерь, то никто не обратит на это внимания, и под это не будут выделены соответствующие бюджеты или должным образом внедрены средства контроля для их предотвращения», — рассказал Макгладрей изданию VentureBeat. Такая логика объясняет, почему управление сеансами, жизненным циклом токенов и междоменная корреляция удостоверений попадают в разрыв между IAM (управлением доступом и учетными данными) и SecOps (операциями по безопасности). За это никто не отвечает, потому что никто не рассматривал это как потерю для бизнеса.

«Вы можете видеть лишь отдельные фрагменты вторжения на стороне идентификации, на стороне облака и на стороне конечной точки. Вам необходима междоменная видимость, потому что в лучшем случае у вас есть около 29 минут, чтобы остановить эти вторжения», — сказал Майерс изданию VentureBeat.

Майк Ример, полевой директор по информационной безопасности (CISO) в Ivanti, наблюдал за этим несоответствием на протяжении двух десятилетий сменяющихся парадигм. «Я не знаю вас, пока не проверил. До тех пор, пока я не пойму, что это такое, и не узнаю, кто находится по другую сторону клавиатуры, я не буду с этим взаимодействовать, пока мне не предоставят возможность понять, кто передо мной», — заявил Ример в интервью VentureBeat.

Этот вопрос напрямую применим к сеансам после аутентификации. Если злоумышленники используют ИИ для подделки личности, которая проходит проверку многофакторной аутентификации, защитникам нужен ИИ, который будет следить за тем, что эта личность делает после этого. Общая мысль Римера заключается в том, что размещение периметра безопасности на одном лишь событии входа в систему открывает любому хакеру, прошедшему этот барьер, полный доступ ко всему дому.

NOV ликвидировала пробел. Большинство предприятий еще даже не начинали.

«Это дает нам принудительный шлюз применения политик безопасности. Пользователи и злоумышленники в плоской сети могут использовать украденные токены сеансов идентификации, но благодаря шлюзам с нулевым доверием (zero-trust) это принудительно задействует условный доступ и повторную валидацию доверия», — рассказал Филипс изданию VentureBeat.

Компания NOV сократила время жизни токенов, создала систему условного доступа, требующую соблюдения нескольких условий, и обеспечила разделение обязанностей, чтобы ни один отдельный человек или сервисная учетная запись не могли сбросить пароль, обойти многофакторный доступ или отменить условный доступ. «Мы кардинально сократили круг лиц, способных выполнять сброс паролей или многофакторной аутентификации. Ни один человек не должен иметь возможности обойти эти средства контроля», — подчеркнул Филиpev в интервью VentureBeat. Они развернули ИИ для анализа журналов SIEM с целью выявления инцидентов практически в реальном времени и привлекли стартап специально для создания механизма быстрого отзыва токенов для своих самых критически важных ресурсов.

Филипс также указал на уязвимость в цепочке доверия, которую большинство команд упускают из виду. «Поскольку с развитием ИИ нельзя доверять голосу, видео или даже стилю письма, у вас должны быть либо заранее согласованные секреты, либо возможность подтвердить вопрос, ответ на который знаете только вы и они», — сказал он VentureBeat. Если реагирование на инциденты опирается на телефонный звонок или личное сообщение в Slack для подтверждения скомпрометированной учетной записи, злоумышленники, использующие синтезированные с помощью ИИ голос или текст, могут точно так же использовать этот канал подтверждения.

Восемь задач, которые нужно выполнить на этой неделе

NOV доказала, что эти пробелы можно устранить. Вот на чем следует сосредоточиться в первую очередь.

  1. Получите отчет о времени жизни токенов для каждой привилегированной учетной записи, служебной учетной записи и ключа API. Сократите время жизни токенов интерактивных сеансов до часов, а не дней. Переведите учетные данные сервисных аккаунтов на четкий график ротации. Ключи API без срока действия — это открытые двери, которые никогда не запираются.

  2. Проведите учения по отзыву сеансов в боевых условиях. Не сброс пароля. Уничтожение сеанса. Засеките время. Если ваша команда не может отозвать активный скомпрометированный сеанс быстрее чем за пять минут, это именно та брешь, которую злоумышленник, бегущий со скоростью 27 секунд, использует в первую очередь. Компания NOV тоже не могла этого сделать. Они привлекли выделенные ресурсы и создали эту возможность с нуля.

  3. Свяжите вашу междоменную телеметрию от начала и до конца. Один аналитик должен иметь возможность сопоставить аномалию учетных данных в вашей службе каталогов с входом в панель управления облаком и флагом поведения конечной точки без переключения между консолями. Если этот рабочий процесс требует четырех панелей мониторинга и ветки в Slack, прорыв за 29 минут победит вас каждый раз.

  4. Расширьте применение условного доступа за пределы входной двери. Каждое повышение привилегий и каждый запрос чувствительных ресурсов должны инициировать повторную валидацию. Учетная запись, которая проходит аутентификацию из Хьюстона и «всплывает» из Бухареста 20 минут спустя, должна автоматически активировать дополнительную аутентификацию или завершение сеанса.

  5. Замените SMS-аутентификацию и многофакторную аутентификацию на основе пуш-уведомлений устойчивыми к фишингу ключами FIDO2 и аутентификацией на основе passkey везде, где это возможно. Каждое пуш-уведомление, которое злоумышленник может заспамить запросами (fatigue-bombing), — это сеанс, который он может украсть. Это по-прежнему самое дешевое обновление, закрывающее самую широкую брешь.

  6. Проведите аудит разделения обязанностей при работе с учетными данными. Если один человек или одна сервисная учетная запись могут сбрасывать учетные данные, одобрять привилегированный доступ и обходить МФА, это единая точка отказа, которую найдут злоумышленники. NOV устранила такую конфигурацию.

  7. Установите внеполосный (out-of-band) протокол верификации инцидентов с использованием предварительно разделенных секретов. Если ваша команда по-прежнему подтверждает скомпрометированные учетные записи по телефону или через сообщения в Slack, дипфейки голоса и текста могут скомпрометировать и этот канал. Создайте протокол до того, как он вам понадобится.

  8. Создайте выделенную строку бюджета для управления на уровне идентификации. Управление сеансами, жизненным циклом токенов, непрерывная верификация подлинности и такие стандарты, как CAEP и Shared Signals Framework, требуют единого владельца с единым бюджетом. Если такого владельца нет, злоумышленники уже владеют этой брешью.

Команда Филипса прошла путь от обнаружения неспособности уничтожить скомпрометированный сеанс до создания механизма быстрого отзыва токенов в реальных условиях атак. Они сократили время жизни токенов, исключили сброс учетных данных одним человеком, внедрили анализ журналов на базе ИИ и создали специализированную функцию отзыва для своих наиболее критически важных ресурсов. Эта трансформация заняла месяцы, а не годы.

Пробел, который закрыла NOV, существует почти на каждом предприятии, которое относится к аутентификации как к финишной черте, а не как к стартовому выстрелу. Филипс выразился предельно ясно: «Сброса пароля больше недостаточно. Вы должны мгновенно отзывать токены сеансов, чтобы остановить латентное перемещение». Его команда создала ответ. Вопрос для всех остальных CISO заключается в том, обнаружат ли они эту брешь на собственных условиях или же злоумышленник, действующий со скоростью 27 секунд, найдет ее за них.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.