Credențialele furate sunt cel mai frecvent vector de atac din breșele de date. Potrivit raportului IBM Cost of a Data Breach 2024, 16% din toate breșele încep cu credențiale compromise, cu un cost mediu de 4,81 milioane de dolari per incident. Aceste breșe sunt și cele care durează cel mai mult să fie detectate -- o medie de 292 de zile de la compromitere până la izolare. Motivul este simplu: atunci când un atacator se autentifică cu credențiale valide, ocolește orice apărare perimetrală și apare ca un utilizator legitim. Să înțelegi unde sunt expuse credențialele, cum ajung pe dark web și cum să detectezi conturile compromise înainte să fie exploatate este acum o cerință fundamentală de securitate.
- Credențialele furate cauzează 16% din toate breșele, cu un cost mediu de 4,81 milioane de dolari și 292 de zile până la detectare.
- Malware-ul infostealer recoltează credențiale, cookie-uri și token-uri de sesiune direct de pe dispozitivele infectate -- chiar și conturile protejate cu MFA sunt vulnerabile atunci când cookie-urile de sesiune sunt furate.
- Există trei surse principale de expunere a credențialelor: breșe de date la scară largă (HIBP), loguri de infostealer (Hudson Rock) și dump-uri de pe forumuri/site-uri paste de pe dark web (IntelX).
- O singură credențială compromisă a unui angajat poate oferi accesul inițial pentru un atac ransomware care costă milioane.
- Monitorizarea eficientă a credențialelor presupune verificarea continuă a tuturor celor trei surse, nu doar audituri periodice ale parolelor.
Cum ajung credențialele pe dark web
Credențialele ajung pe piețele de pe dark web prin trei canale principale, fiecare cu caracteristici și profiluri de risc diferite:
1. Breșe de date la scară largă
Când un serviciu este spart, baza sa de date de utilizatori -- care conține adesea adrese de email și parole în hash -- este exfiltrată și, în cele din urmă, distribuită. Breșe majore precum LinkedIn (700 de milioane de înregistrări), Yahoo (3 miliarde de înregistrări) și Collection #1-5 (2,2 miliarde de combinații unice email/parolă) au creat baze de date uriașe de credențiale, folosite și acum activ pentru atacuri de credential stuffing. Have I Been Pwned (HIBP) catalogă peste 14 miliarde de conturi compromise provenite din peste 800 de breșe cunoscute.
Riscul breșelor istorice este amplificat de reutilizarea parolelor. Studiile arată constant că 65% dintre utilizatori refolosesc parolele pe mai multe servicii. O credențială dintr-o breșă din 2018 poate funcționa și în 2026 împotriva unui VPN corporativ, dacă angajatul nu și-a schimbat niciodată parola.
2. Malware infostealer
Infostealer-ele reprezintă amenințarea la adresa credențialelor care este cea mai periculoasă și cu cea mai rapidă creștere. Spre deosebire de breșele de date, care expun credențiale de la un singur serviciu compromis, infostealer-ele recoltează tot ce este stocat pe dispozitivul infectat: parole salvate în browser, cookie-uri de sesiune, date de completare automată, portofele de criptomonede și token-uri de autentificare. O singură infecție poate produce zeci de perechi de credențiale, atât pentru conturi corporative, cât și personale.
Cele mai active familii de infostealer în 2026 includ:
| Familie de infostealer | Metodă de distribuție | Ce fură | Amploare |
|---|---|---|---|
| RedLine | Malvertising, software crăpat | Parole din browser, cookie-uri, portofele crypto, info sistem | Milioane de infecții la nivel global |
| Raccoon | Emailuri de phishing, exploit kit-uri | Date de browser, clienți de email, credențiale FTP, token-uri Discord | MaaS pe bază de abonament (200$/lună) |
| Vidar | Software crăpat, malspam | Date de browser, token-uri 2FA, portofele crypto, documente | Frecvent asociat cu livrarea de ransomware |
| LummaC2 | Otrăvire SEO, actualizări false | Credențiale din browser, crypto, token-uri de autentificare | În creștere rapidă, evaziune avansată |
| Stealc | Descărcări drive-by, loadere | Date de browser, aplicații de mesagerie, configurații VPN | Intrare mai recentă, adopție în creștere |
Ceea ce face infostealer-ele deosebit de periculoase este furtul cookie-urilor de sesiune. Chiar și atunci când un cont este protejat cu autentificare multifactor, un cookie de sesiune furat le permite atacatorilor să ocolească complet MFA -- importă cookie-ul în browserul lor și reiau sesiunea autentificată ca și cum ar fi utilizatorul legitim. Această tehnică a fost folosită în compromiteri de mare profil ale unor mari companii de tehnologie.
3. Forumuri de pe dark web și site-uri paste
Credențialele sunt partajate, vândute și tranzacționate pe forumuri de pe dark web, canale de Telegram și site-uri paste. Brokerii de acces inițial publică "liste combo" de credențiale -- fișiere care conțin mii de perechi email:parolă -- pe forumuri precum BreachForums și XSS. Acestea sunt evaluate în funcție de prospețime (cât de recent au fost recoltate), specificitate (colectare țintită vs. colectare în masă) și rata de validare (ce procent din credențiale sunt încă active).
Prețurile pentru credențialele de rețea corporativă variază dramatic în funcție de țintă: accesul la VPN-ul unei companii mici s-ar putea vinde cu 500 de dolari, în timp ce credențialele unei companii din Fortune 500 pot ajunge la 20.000-50.000 de dolari. Această piață alimentează direct economia ransomware -- brokerii de acces inițial sunt lanțul de aprovizionare pentru afiliații de ransomware.
Stack-ul de intelligence pe credențiale
Monitorizarea eficientă a credențialelor necesită date din mai multe surse, pentru că nicio sursă singură nu oferă acoperire completă:
| Sursă | Ce acoperă | Puncte forte | Limitări |
|---|---|---|---|
| Have I Been Pwned (HIBP) | 800+ breșe de date cunoscute, 14B+ conturi | Bază de date completă de breșe, căutare la nivel de domeniu, acces API | Acoperă doar breșele cunoscute; fără date de infostealer |
| Hudson Rock | Loguri de infostealer de pe dispozitive infectate | Credențiale de angajați + utilizatori, date despre furtul cookie-urilor, context de dispozitiv | Concentrat pe familiile de infostealer; nu pe breșele tradiționale |
| IntelX | Date istorice de pe dark web, site-uri paste, dump-uri de pe forumuri | Arhivă istorică profundă, perechi complete de credențiale, acces la date brute | Poate include date mai vechi; necesită filtrare în funcție de context |
Combinarea acestor trei surse oferă intelligence stratificat pe credențiale: HIBP surprinde expunerea amplă din breșe, Hudson Rock identifică compromiterile active de infostealer cu context la nivel de dispozitiv, iar IntelX scoate la iveală credențiale de pe forumuri de pe dark web și site-uri paste care s-ar putea să nu apară în niciuna dintre celelalte două surse.
Cuantificarea riscului legat de credențiale
Nu toate expunerile de credențiale sunt egale. Un cadru pentru scorarea riscului legat de credențiale ar trebui să ia în calcul mai mulți factori:
Scorarea gravității breșelor
- Numărul de breșe per domeniu: fiecare breșă suplimentară pentru un domeniu crește probabilitatea ca cel puțin unele credențiale să fie încă valide. Două puncte per breșă, până la maximum 8.
- Amploarea breșei: breșele masive (1M+ înregistrări) primesc un bonus de 4 puncte, din cauza probabilității mai mari ca credențialele să fie valide și a distribuției mai largi a datelor furate. Breșele mari (100K+) primesc 2 puncte.
- Cât de recentă este breșa: o breșă din ultimele 12 luni primește 3 puncte suplimentare, pentru că este cel mai probabil ca credențialele expuse să fie încă active.
Scorarea infostealer
- Credențiale de angajați: până la 6 puncte, în funcție de numărul de dispozitive de angajați compromise (scalare logaritmică). Infostealer-ele de pe dispozitivele angajaților reprezintă cel mai mare risc, pentru că oferă acces direct la resursele corporative.
- Credențiale de utilizatori: până la 3 puncte pentru expunerea credențialelor clienților/utilizatorilor. Risc mai puțin imediat, dar relevant pentru servicii și portaluri.
- Expunere prin terți: 2 puncte pentru expunerea credențialelor în lanțul de aprovizionare -- când credențialele tale apar în infecția de infostealer a unui partener.
Ce îți spune scorul
Un scor compozit de expunere a credențialelor (0-25 într-un model general de risc de 100 de puncte) permite prioritizarea. Organizațiile cu scoruri peste 15 au de obicei infecții active de infostealer sau o expunere foarte recentă dintr-o breșă la scară largă și ar trebui să trateze remedierea credențialelor drept urgentă. Scorurile între 8 și 15 indică o expunere istorică semnificativă, care necesită resetări sistematice ale parolelor și impunerea MFA. Scorurile sub 8 reprezintă expunerea de bază, comună majorității organizațiilor.
Construirea unui program de monitorizare a credențialelor
Un program eficient de monitorizare a credențialelor integrează detectarea cu răspunsul:
1. Monitorizarea continuă a domeniilor
Înregistrează toate domeniile de email ale organizației pentru monitorizare continuă în HIBP, Hudson Rock și IntelX. Aceasta ar trebui să includă domeniile principale, domeniile filialelor și orice domeniu folosit pentru testare sau dezvoltare -- atacatorii vizează mediile de test, care au adesea controale mai slabe.
2. Triajul și clasificarea alertelor
Nu orice credențială expusă necesită același răspuns. Clasifică rezultatele în funcție de gravitate:
| Tip de rezultat | Gravitate | Acțiune necesară | Termen |
|---|---|---|---|
| Infecție activă de infostealer (dispozitiv de angajat) | Critic | Izolează dispozitivul, revocă toate sesiunile, forțează resetarea credențialelor pe TOATE serviciile | Imediat |
| Dump recent de credențiale (< 30 de zile) | Ridicat | Forțează resetarea parolei, activează MFA, verifică logurile de acces pentru activitate suspectă | În 4 ore |
| Expunere dintr-o breșă recentă (< 12 luni) | Mediu | Solicită schimbarea parolei, impune MFA dacă nu este deja activ | În 24 de ore |
| Breșă istorică (> 12 luni) | Scăzut | Include în următorul ciclu de rotație a parolelor, verifică starea MFA | În 1 săptămână |
| Expunere prin terți/lanț de aprovizionare | Mediu | Evaluează riscul credențialelor partajate, contactează partenerul, verifică cheile API | În 48 de ore |
3. Integrarea răspunsului automatizat
Integrează monitorizarea credențialelor cu identity provider-ul tău pentru a automatiza acțiunile de răspuns. Când este detectată o credențială compromisă, sistemul ar trebui să declanșeze automat o solicitare de resetare a parolei la următoarea autentificare, să marcheze contul pentru o provocare MFA suplimentară și să genereze un incident de securitate pentru ca SOC-ul să investigheze compromiterea la nivel de dispozitiv.
4. Impunerea igienei parolelor
Monitorizarea credențialelor scoate la lumină consecințele practicilor slabe legate de parole. Folosește rezultatele pentru a justifica și impune politici de parole: parole de minimum 12 caractere, MFA obligatoriu pentru toate aplicațiile corporative, implementarea unui password manager și interzicerea reutilizării parolelor (verificată prin comparare cu baze de date de breșe cunoscute în momentul creării parolei).
Lanțul de aprovizionare al infostealer-elor
Înțelegerea modului în care datele de infostealer curg de la infecție la exploatare arată urgența monitorizării:
- Infecție: un angajat descarcă software crăpat, dă clic pe o reclamă malițioasă sau deschide un atașament de phishing. Infostealer-ul rulează în tăcere, recoltând toate credențialele și cookie-urile stocate în câteva secunde.
- Exfiltrare: datele furate sunt trimise către serverul de comandă și control al atacatorului, organizate pe victimă și pe tip de date.
- Listare pe piață: în câteva ore, datele apar pe piețele de credențiale -- fie ca "loguri" individuale, fie grupate cu alte victime. Un singur log (un dispozitiv infectat) se vinde cu 5-50 de dolari, în funcție de valoarea credențialelor găsite.
- Achiziție și exploatare: un afiliat de ransomware sau un broker de acces inițial cumpără logul, identifică credențialele corporative și le folosește pentru acces în rețea. Timpul total de la infecție până la compromiterea rețelei corporative poate fi sub 24 de ore.
Acest flux înseamnă că o singură greșeală a unui angajat -- descărcarea unui editor PDF crăpat sau clicul pe un Google Ad malițios -- poate duce direct la un atac ransomware. Monitorizarea credențialelor întrerupe acest lanț detectând credențialele compromise înainte să fie transformate în armă.
Expunerea credențialelor și NIS2
NIS2 nu menționează explicit monitorizarea credențialelor, dar cerințele directivei o impun implicit. Articolul 21(2)(j) cere organizațiilor să implementeze "securitatea resurselor umane" și "politici de control al accesului." Monitorizarea credențialelor compromise este o implementare directă a securității controlului accesului. Articolul 21(2)(e) cere "gestionarea și divulgarea vulnerabilităților" -- credențialele compromise reprezintă o vulnerabilitate în stratul de autentificare, care trebuie detectată și remediată.
În plus, termenele NIS2 de raportare a incidentelor (avertizare timpurie în 24 de ore, notificare în 72 de ore) pot fi respectate doar atunci când detectarea breșelor este automatizată. Monitorizarea credențialelor oferă capacitatea de detectare automatizată care face posibilă raportarea la timp.
Dincolo de parole: viitorul securității credențialelor
Peisajul amenințărilor la adresa credențialelor evoluează în trei direcții. În primul rând, furtul token-urilor de sesiune ocolește tot mai des MFA, împingând organizațiile către metode de autentificare rezistente la phishing, precum cheile hardware FIDO2/WebAuthn. În al doilea rând, expunerea cheilor API și a conturilor de serviciu este în creștere pe măsură ce organizațiile adoptă mai multe servicii cloud -- monitorizarea trebuie să se extindă dincolo de credențialele umane, către identitățile de mașină. În al treilea rând, validarea credențialelor în timp real devine o practică standard, în care fiecare eveniment de autentificare este verificat față de baze de date de credențiale compromise cunoscute înainte de a acorda accesul.
Organizațiile care implementează astăzi monitorizarea continuă a credențialelor construiesc fundația pentru aceste apărări emergente. Capacitatea de a detecta și de a răspunde la compromiterea credențialelor în ore, nu în luni, este cea mai importantă îmbunătățire pe care majoritatea organizațiilor o pot aduce posturii lor de securitate.
