Heslo na ochranu tvojho účtu už nestačí! Hackeri vďaka tomuto sa ti budú vedieť dostať do účtu rýchlejšie, než kedykoľvek predtým
Hackeri sú rýchlejší než kedykoľvek predtým! AI agenti ako OpenAI Operator robia credential stuffing útoky ešte nebezpečnejšími.
V roku 2024 sa útoky typu credential stuffing (pozn. ide o útoky, kedy hackeri skúšajú prihlasovacie údaje z iných únikov dát v ďalších službách) stali nebezpečnejšie než kedykoľvek predtým, keďže ich rast podporil neustály kolobeh únikov údajov a infostealer infekcií. Teraz sa situácia môže ešte zhoršiť vďaka vzniku nových technológií, konkrétne takzvaných „počítačových agentov“ (Computer-Using Agents, CUA), ktoré umožňujú automatizáciu bežných webových úloh, vrátane tých, ktoré využívajú útočníci. Na problematiku upozorňuje portál thehackernews.com.
Čo je credential stuffing a prečo to funguje?
Credential stuffing (útok pomocou ukradnutých prihlasovacích údajov) je forma kybernetického útoku, pri ktorej útočník využíva ukradnuté prihlasovacie údaje na prístup do účtov na rôznych ďalších webových stránkach. Tieto údaje sa bežne dostávajú na internet prostredníctvom únikov údajov alebo infostealer infekcií. Ak používateľ opakuje rovnaké heslá na rôznych platformách, útočníci môžu efektívne získať prístup k mnohým účtom.
V roku 2024 sa predaj ukradnutých údajov stal jednoduchším a lacnejším. Útočníci si môžu kúpiť miliardy ukradnutých prihlasovacích údajov za pár dolárov. Tieto údaje následne použijú na spustenie útokov, ktoré môžu zasiahnuť tisíce účtov v rôznych aplikáciách.

Moderné aplikácie sú proti automatizovaným útokom lepšie chránené
Pred pár rokmi mohli útočníci jednoducho použiť skripty na testovanie tisícov používateľských mien a hesiel na rôznych serveroch. Avšak dnes moderné webové aplikácie používajú ochrany ako CAPTCHA, dvojfaktorovú autentifikáciu (2FA) a obmedzenia počtu prístupov. Tieto opatrenia robia útoky zložitejšími. Navyše, aplikácie sa stávajú stále viac decentralizované, čo zvyšuje komplexnosť pre útočníkov.
Súčasne sa objavil nový problém, obrovské množstvo ukradnutých údajov, ktoré stále nie je možné efektívne využiť. Z približne 15 miliárd ukradnutých prihlasovacích údajov je väčšina buď neaktuálna alebo nefunkčná. To znamená, že útočníci musia neustále filtrovať a vyberať iba tie najcennejšie údaje, čo je časovo náročné.
Neprehliadni
Nová hrozba: Počítačoví agenti (CUA)
S príchodom nových technológií, ako je „OpenAI Operator„, sa hranice útokov typu credential stuffing posúvajú ešte ďalej. Počítačoví agenti sú špeciálne školené AI nástroje, ktoré dokážu vykonávať webové úlohy podobne ako ľudia, no oveľa efektívnejšie a bez potreby rozsiahlej manuálnej interakcie. Títo agenti sa môžu prispôsobiť rôznym aplikáciám, čo znamená, že útočníci už nebudú musieť vytvárať vlastné nástroje na každý cieľ. Tento typ automatizácie umožní útočníkom vykonávať útoky v oveľa väčšom meradle.

Prečo je to zlé?
Ak by sa útočníci dokázali vyhnúť obmedzeniam, ktoré dnes chránia webové aplikácie, mohli by spraviť škody naozaj rýchlo a efektívne. Predstav si, že jeden počítačový agent dokáže s minimálnym ľudským zásahom vykonávať tisíce útokov na rôzne aplikácie, a to za niekoľko hodín. Tento typ útokov by bol nielen rýchlejší, ale aj omnoho ťažšie odhaliteľný. Počítačoví agenti umožňujú útočníkom využívať slabiny a nesprávne nakonfigurované účty na rôznych aplikáciách s minimálnym úsilím.
Okrem toho, ak útočníci získajú prístup k jednej aplikácii, kde nie je zapnutá dvojfaktorová autentifikácia (2FA), môžu tieto ukradnuté údaje použiť na prístup k ďalším službám, ktoré využívajú rovnaké heslá. Týmto sa využíva problém so zdieľaním hesiel medzi aplikáciami.
Ak chceš zistiť, či sa tvoje údaje niekedy dostali na verejnosť, tak to môžeš odhaliť cez službu Have I Been Pwned.
Budúcnosť credential stuffing
Tieto pokroky znamenajú, že hrozba credential stuffing je ďaleko od svojho konca. Aj keď sa niektoré aplikácie už teraz bránia silnými ochranami, stále je potrebné zabezpečiť, aby všetky aplikácie a účty boli dostatočne chránené. Dvojfaktorová autentifikácia (2FA) a obmedzenia prístupu sú stále najlepšou obranou proti týmto útokom. Rovnako dôležité je pravidelne kontrolovať bezpečnosť a správne nakonfigurovať všetky identity a prístupové systémy.
V budúcnosti sa môžeme očakávať, že počítačoví agenti, ako je OpenAI Operator, budú čoraz viac využívaní v kybernetických útokoch. Aj keď táto technológia môže priniesť nové možnosti v oblasti ochrany, je zároveň zrejmé, že útočníci budú neustále vyhľadávať spôsoby, ako túto technológiu zneužiť. Preto je ešte dôležitejšie, aby sa organizácie na ochranu svojich systémov pripravili a zabezpečili svoje aplikácie proti automatizovaným útokom, než kedykoľvek predtým.