탈취된 세션이 공격자에게 실제로 제공하는 것
세션 토큰은 이미 로그인했음을 증명하는 것입니다. 탈취된 쿠키를 가진 공격자는 비밀번호 없이, 그리고 다단계 인증을 트리거하지 않고도 계정에 침투할 수 있습니다. 이는 세션이 시작될 때 이미 모든 인증이 완료되었기 때문입니다. 나중에 비밀번호를 변경해도 세션은 종료되지 않으며, 오직 세션을 무효화해야만 종료됩니다.
이러한 사실 때문에 이 주제는 엔지니어링 문서뿐만 아니라 인식 교육에도 포함되어야 합니다. 직원들은 다단계 인증이 계정을 보호한다고 배워왔고, 실제로 그렇습니다. 하지만 악성코드, 악성 브라우저 확장 프로그램, 또는 사용자와 실제 로그인 사이에 위치한 프록시 피싱 페이지에 의해 토큰이 탈취되는 순간까지입니다. 게시된 버전에서 실제 토큰이나 쿠키 값(잘린 값 포함)은 제외됩니다. 실제 세션 아티팩트를 포함하는 교육 자료는 교육 기간을 넘어선 책임이 될 수 있기 때문입니다.
이 템플릿은 탈취된 세션 하나를 일곱 가지 장면으로 따라갑니다. 세션이 무엇인지 평이한 용어로 설명하는 장면 하나, 토큰이 탈취되는 세 가지 경로에 대한 두 장면, 비밀번호 재설정이 해결책이 아닌 이유에 대한 장면 하나, 사용자가 실제로 알아차릴 수 있는 징후에 대한 장면 하나, 올바른 보고 방법에 대한 장면 하나, 그리고 보안 팀이 세션을 종료하기 위해 무엇을 하는지에 대한 장면 하나로 구성됩니다.

