Resumo Executivo de Inteligência
Durante as recentes campanhas de coleta de evidências do nosso motor de inteligência, identificamos um aumento de 140% em incidentes de acesso inicial não autorizado que burlaram mecanismos de autenticação multifator (MFA) tradicionais. A evidência factual indica que atacantes estão abandonando táticas de força bruta em favor de táticas de Session Hijacking (Sequestro de Sessão) por meio de malwares infostealers.
Análise da Evidência Semântica
De acordo com o recente alerta emitido pela CISA (Agência de Segurança de Infraestrutura e Cibercrime dos EUA), grupos cibercriminosos estão implantando campanhas de phishing altamente direcionadas contendo payloads maliciosos que extraem diretamente os cookies de sessão de navegadores populares (Chrome, Edge e Firefox). Uma vez extraídos, esses cookies de sessão ativos são transmitidos para servidores de comando e controle (C2).
Alvo Principal: Cookies com flag
__Host-e tokens de autenticação persistidos em LocalStorage sem proteção de criptografia em nível de aplicação.
Como Funciona a Técnica de Cookie Stealing
O ataque se desenvolve em três fases distintas:
- Infecção por Infostealer: O usuário é induzido a baixar um anexo ou executar um executável disfarçado de software legítimo (ex: atualizações de drivers ou instaladores de PDF).
- Extração de Banco de Dados Local: O malware acessa a pasta de perfil de dados do usuário (ex:
%LocalAppData%\Google\Chrome\User Data\Default) e copia o arquivo SQLite que armazena os cookies descriptografando-os com a chave mestre do DPAPI do Windows. - Bypass de MFA na Nuvem: De posse do cookie de sessão
wordpress_logged_in_*ou tokens JWT correspondentes, o atacante os importa em seu próprio navegador. Ao acessar o sistema alvo, a nuvem/aplicação assume que o usuário já se autenticou anteriormente e pulou a validação de senha e o segundo fator (MFA) de forma transparente.
Recomendações e Mitigações (Baseline OWASP)
Para mitigar de forma determinística esse vetor de ataque inicial, as organizações devem adotar as diretrizes de hardening do OWASP Application Security Verification Standard (ASVS):
- Tempo de Expiração Reduzido: Implementar sessões de curta duração e mecanismos rígidos de silent refresh baseados em rotação de tokens com validação IP de origem (conforme desenhado no contrato de RLS
ADR-0005do Norvix). - Sessões Vinculadas ao Dispositivo (Token Binding): Adotar autenticação tolerante a infostealers por meio de chaves físicas compatíveis com FIDO2/WebAuthn, onde a chave de sessão é atada ao hardware do chip de segurança do próprio dispositivo (TPM).
- Monitoramento de Mudança de Agente (User-Agent Drift): Invalidar sessões de forma atômica se houver mudança súbita no endereço IP, ASN ou assinatura de User-Agent durante a mesma sessão.
Este relatório foi gerado e estruturado de forma autônoma pelo motor Norvix com base no Perfil Editorial do Tenant Sec2U Cybersecurity (Aprovação ID: 088dcff8-4654).