Vazamento de credenciais

Exposição de credenciais corporativas: usuários e senhas: em vazamentos de dados e em fontes de dark web, frequentemente associada a ataques de acesso inicial.

O que é, e o que costuma ser confundido com isso

Vazamento de credenciais é a exposição pública de pares de usuário e senha, chaves de API ou tokens que pertencem a uma organização, fora do controle dela.

Não é invasão. A empresa não foi comprometida quando a credencial vazou. Ela fica comprometida quando alguém usa a credencial, e entre um evento e outro costuma haver meses de silêncio.

De onde elas saem

Quase nunca de dentro.

A origem mais comum é o vazamento de um serviço de terceiro onde o funcionário usou o e-mail corporativo. O serviço foi comprometido, o dump circulou, e o par de credenciais está lá com o domínio da empresa no meio. A empresa não teve incidente algum e ainda assim tem credencial exposta.

A segunda origem é malware do tipo infostealer instalado na máquina pessoal de alguém que também acessa sistema corporativo. Ele coleta o que estiver salvo no navegador e envia. O que sai dali não é senha antiga: é senha em uso, com a sessão junto.

A terceira é código. Chave de API comitada num repositório, arquivo de configuração publicado por engano, token dentro de um pacote que foi ao ar.

Por que ela não dispara alerta

Esse é o ponto que faz o assunto ser subestimado.

Um acesso feito com credencial válida é, para todos os controles, um acesso legítimo. Não há exploração de falha, não há payload, não há assinatura para reconhecer. O SIEM registra um login bem-sucedido, que é o evento mais comum do dia.

Detecção comportamental ajuda quando o padrão destoa muito, e não ajuda quando o adversário entra em horário comercial pela mesma região. É por isso que credencial vazada é o caminho mais barato disponível para quem quer entrar: ele não precisa quebrar nada.

Por que reutilização multiplica o problema

A mesma senha usada em três lugares transforma um vazamento em três acessos.

O agravante corporativo é que a superfície de autenticação de uma empresa é maior do que ela mapeia. VPN, webmail, painel de administração de um sistema herdado, ambiente de homologação com o mesmo diretório. Basta que um deles aceite a credencial.

O que fazer com um achado

Rotacionar a credencial é o primeiro movimento e não é o suficiente, porque a sessão pode já estar ativa. Encerrar sessões vale junto.

O movimento que muda o padrão é reduzir a superfície de autenticação. Cada painel exposto sem necessidade é uma porta a mais que aceita a mesma chave, e a maioria deles não precisava estar acessível pela internet aberta.

Monitorar de forma contínua importa porque a validade da credencial é a variável. Uma senha vazada em 2021 e já trocada é registro histórico. Uma vazada ontem e ainda válida é um incidente que ainda não aconteceu. O monitor de credenciais da CSURFACE cruza a exposição pública com os domínios da organização para separar as duas.

Veja isso na sua superfície

Análise preliminar gratuita