Malicious Masquerade: Preventing Account Takeover Attacks
Télécharger les ressourcesÀ propos de cette session
Aparna Rayasam, responsable de la sécurité applicative chez Akamai, présente la prise de contrôle de comptes comme une entreprise criminelle à rendre non rentable. Le bourrage d'identifiants s'étend des banques aux médias, au jeu et au détail : plus de 100 milliards de tentatives vues par Akamai en deux ans. À l'aide d'une chaîne d'attaque, elle suit l'attaquant : achat de listes d'identifiants, reconnaissance des portails de connexion, récolte par hameçonnage, logiciels voleurs, fichiers exposés et marchés criminels qui vendent aussi des empreintes d'appareils; validation à grande échelle avec des outils comme SentryMBA et Sniper qui contournent limites de débit et CAPTCHA; mandataires et réseaux de zombies, dont des objets connectés détournés comme dans Mirai; puis monétisation par la fraude, le vol de données ou la compromission de courriels d'affaires. Une attaque réelle contre une banque montre des adversaires qui pivotent entre parcours de connexion et reviennent des semaines plus tard par le mobile. Elle présente Bot Manager et Account Protector d'Akamai, fondés sur des données de première main recueillies en bordure et des scores de risque comportementaux, puis recadre la défense sur l'économie : hausser les coûts de l'attaquant à chaque étape jusqu'à ce qu'il change de cible.
Account takeovers (ATOs), in which criminals impersonate legitimate account owners to take control of an account, cost businesses time, money and often, their reputations. In addition to credential stuffing, criminals are making bots more sophisticated and using human “CAPTCHA farms” to be more effective at account takeovers. Discover the techniques cybercriminals are using to steal sensitive data and how their tactics are evolving. Learn the multiple security capabilities that may counter ATO attempts during each stage of the bot kill chain. The speaker will explain the economics of these malicious activities and how to prevent your own company’s data from being compromised.
À retenir
- Présumer que vos usagers réutilisent leurs mots de passe : il faut se défendre contre les brèches des autres, puisque les outils de bourrage sont conçus pour les rejouer chez vous.
- Associer des mesures d'atténuation à chaque étape de la chaîne (acquisition, reconnaissance, validation, exploitation) plutôt qu'à un seul contrôle sur la page de connexion.
- Voir l'attaquant comme une entreprise : augmenter ses coûts en matériel, en mandataires, en achat d'identifiants et en fermes de CAPTCHA, et réduire son taux de succès jusqu'à ce que votre site ne vaille plus la dépense.
- S'attendre aux pivots : une fois l'attaque par robots bloquée, les adversaires reviennent par d'autres parcours et par les points d'accès mobiles; protéger l'entreprise entière, pas un seul point.
- Contre les prises de contrôle manuelles avec identifiants valides, combiner empreinte d'appareil, réputation du réseau et anomalies de connexion (déplacement impossible) dans un score de risque.
Conférenciers

Aparna Rayasam, Senior Vice President and General Manager, Application Security, is responsible for Akamai's Application Security business within the Security Technology Group. She is responsible for leading product management, business development… Lire la suiteRéduire
Aparna Rayasam, Senior Vice President and General Manager, Application Security, is responsible for Akamai's Application Security business within the Security Technology Group. She is responsible for leading product management, business development, engineering, research, data science, and operations for Akamai’s Application Security portfolio. Previously, she served as Vice President, Web Security Engineering, where she was responsible for all research and development of Akamai’s web security portfolio. In her career at Akamai, she has held several engineering and product leadership roles and was responsible for the development and launch of several Akamai products, including Akamai’s award-winning web application firewall, Kona Site Defender, Client Reputation, and Bot Manager. Prior to joining Akamai in 2006, she held several engineering leadership roles at Oracle and Adobe. Rayasam holds a Bachelor of Engineering degree in Information Science from Bangalore University, India. She has also participated in several executive education programs at MIT’s Sloan School of Management and is a board member of several nonprofit organizations in the Boston metropolitan area.
