O Que Uma Sessão Roubada Realmente Oferece a Um Atacante
Um token de sessão é a prova de que alguém já fez login. Um atacante com um cookie roubado está dentro da conta sem a senha e sem acionar a autenticação multifator, porque ambos foram satisfeitos quando a sessão começou. Alterar a senha depois não encerra a sessão; apenas invalidá-la o faz.
Esse único fato é a razão pela qual este tópico pertence ao treinamento de conscientização, e não apenas à documentação de engenharia. Os funcionários foram ensinados que a autenticação multifator protege a conta, e de fato protege, até o momento em que o token é roubado por malware, uma extensão de navegador maliciosa ou uma página de phishing proxy que se interpõe entre o usuário e o login real. O que fica de fora da versão publicada é qualquer token ou valor de cookie ativo, incluindo os truncados, porque um recurso de treinamento contendo um artefato de sessão real é um passivo que sobrevive ao treinamento.
O modelo acompanha uma sessão roubada em sete cenas: uma sobre o que é uma sessão em termos simples, duas sobre as três rotas pelas quais os tokens são roubados, uma sobre por que a redefinição de senha não é a solução, uma sobre os sinais que um usuário pode realmente notar, uma sobre o relatório correto e uma sobre o que a equipe de segurança faz para encerrar as sessões.

