Cosa ottiene un attaccante da una sessione rubata
Un token di sessione è la prova di un accesso già avvenuto. Un attaccante in possesso di un cookie rubato può accedere all'account senza password e senza attivare l'autenticazione a più fattori, poiché entrambi i requisiti sono stati soddisfatti all'inizio della sessione. Cambiare la password in seguito non risolve il problema; solo l'invalidazione della sessione lo fa.
Questo fatto cruciale è il motivo per cui l'argomento deve essere trattato nella formazione sulla consapevolezza, non solo nella documentazione tecnica. Al personale è stato insegnato che l'autenticazione a più fattori protegge l'account, ed è vero, fino al momento in cui il token viene sottratto da malware, un'estensione del browser dannosa o una pagina di phishing proxy che si interpone tra l'utente e il login reale. Ciò che non viene mai incluso nella versione pubblicata è qualsiasi token o valore di cookie attivo, anche troncato, perché una risorsa di formazione contenente un artefatto di sessione reale rappresenta un rischio che perdura ben oltre la formazione stessa.
Il modello segue una sessione rubata attraverso sette scene: una che spiega cos'è una sessione in termini semplici, due sulle tre vie attraverso le quali i token vengono sottratti, una sul perché il reset della password non è la soluzione, una sui segnali che un utente può effettivamente notare, una sul report corretto e una su cosa fa il team di sicurezza per terminare le sessioni.

