ARK. 1 · 1 min czytaniaŚwiat ·

Prophet Security: połowa potwierdzonych ataków w kwartale celowała w tożsamość

Od maja do lipca 2026 Prophet Security zbadało każdy alert u klientów. Próby z hasłem zwykle blokowano, a ataki z przejętą, zalogowaną już sesją raz za razem się udawały.

Karta wpisu: Prophet Security: połowa potwierdzonych ataków w kwartale celowała w tożsamość

Prophet Security od 1 maja do 31 lipca 2026 roku badało każdy alert w środowiskach klientów od razu po jego pojawieniu się. Około 93% zakończonych dochodzeń dotyczyło zdarzeń niegroźnych, a 7% potwierdziło złośliwą aktywność. W mniej więcej połowie tych przypadków celem była tożsamość, czyli konta i sesje użytkowników.

Bezpośrednie ataki na konta i sesje stanowiły około 18% potwierdzonych incydentów. Były wśród nich przejmowanie sesji, ponowne użycie tokenów, obchodzenie MFA, credential stuffing oraz utrwalanie dostępu przez reguły skrzynki pocztowej i zgody OAuth. O skuteczności decydowało to, czym atakujący się logował. Próby z hasłem zwykle blokowano: dostęp warunkowy zatrzymywał nawet poprawne hasła wpisywane przez komercyjne VPN z nowych krajów, a MFA odporne na phishing zatrzymywało serwery pośredniczące przechwytujące dane logowania.

Ataki z użyciem sesji już zalogowanej raz za razem się udawały, także w kampaniach phishingowych. Hasło i MFA chroniły więc przed logowaniem, ale nie przed kimś, kto przejął aktywną sesję.

TAB. 2

Źródła

1
BleepingComputer — The Top 4 Threats We Found by Investigating Every Alert for a Quarterbleepingcomputer.com
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com