Gå til indhold
atlas

Forveksl ikke disse

Credential stuffing vs. Sessionskapring

Hvorfor de er forskellige

Credential stuffing kommer ind ad hoveddøren med en genbrugt adgangskode; sessionskapring springer login over og overtager en, der allerede er logget ind.

Credential stuffing

Grundbegreber

At prøve stjålne brugernavne og adgangskoder fra ét læk på mange andre sider i håb om, at folk har genbrugt adgangskoden.

Formelt

Et automatiseret angreb, hvor store lister med loginoplysninger fra et tidligere databrud et andet sted fodres ind i login-siderne på andre tjenester. Der gættes ikke; angrebet bygger på, at folk genbruger den samme adgangskode på flere konti.

Forklaret enkelt

En tyv finder din hoveddørsnøgle på gaden og prøver den så i din bil, på dit kontor og i dit sommerhus - for en sikkerheds skyld.

I praksis

Efter at en fitness-app har lækket brugernes logins, kører angribere listen mod en dansk webshop; et par tusinde kunder finder ordrer betalt med deres gemte kort, før webshoppens IT-ansvarlige får stoppet strømmen af loginforsøg.

Hvorfor det betyder noget

Ét læk hos en lille, sjusket side kan åbne konti i en bank eller hos en arbejdsgiver, og derfor betyder unikke adgangskoder og MFA så meget.

Sessionskapring

Grundbegreber

Overtagelse af en brugers session efter login, så angriberen behandles som brugeren uden at kende adgangskoden.

Formelt

Et angreb, hvor den session-token eller cookie, der viser, at en bruger allerede er logget ind, bliver stjålet eller gættet og derefter genbrugt fra angriberens egen maskine. Fordi kontrollen skete ved login, accepterer systemet angriberen som den rigtige bruger.

Forklaret enkelt

En person kopierer stemplet på din hånd uden for diskoteket og går ind, som om vedkommende havde vist ID ved døren.

I praksis

En skadelig browserudvidelse på en sagsbehandlers pc i en region kopierer i det skjulte hendes aktive sessionscookie til cloud-mailen; angriberen åbner indbakken fra udlandet uden nogensinde at blive bedt om MFA.

Hvorfor det betyder noget

Det går uden om stærke adgangskoder og endda MFA, fordi det stjæler det, systemet udleverer, efter at kontrollerne er bestået.

Fælles forbindelser

Atlas er i beta.