被竊取的會話,究竟能讓攻擊者獲得什麼?
會話憑證是某人已登入的證明。攻擊者一旦竊取到 Cookie,就能在沒有密碼、也無需觸發多重身份驗證的情況下,直接進入帳戶,因為這些驗證在會話開始時就已完成。事後更改密碼並不能終止會話;只有使會話失效才能做到。
正是這個事實,讓此議題不僅應存在於工程文件中,更應納入資安意識培訓。員工被教導多重身份驗證能保護帳戶,確實如此,但這保護只到憑證被惡意軟體、惡意瀏覽器擴充功能,或介於用戶與真實登入頁面之間的代理釣魚頁面竊取的那一刻為止。任何實際的會話或 Cookie 值,包括截斷的部分,都不會出現在發布版本中,因為包含真實會話痕跡的培訓資料,其潛在風險遠超培訓本身。
此範本將透過七個場景,追蹤一個被竊取的會話:一個場景以淺白語言解釋何謂會話;兩個場景說明憑證被竊取的三種途徑;一個場景解釋為何重設密碼無法解決問題;一個場景指出用戶實際能察覺的跡象;一個場景關於正確的報告方式;最後一個場景則闡述資安團隊如何終止會話。

