被盗会话能让攻击者获得什么?
会话令牌是用户已登录的凭证。攻击者一旦窃取了Cookie,就能在没有密码、无需触发多因素认证的情况下,直接进入账户,因为这些验证在会话开始时已完成。事后更改密码并不能终止会话;只有使会话失效才能真正阻止攻击。
正是这个事实,让会话劫持成为安全意识培训的重点,而非仅仅是技术文档。员工被告知多因素认证能保护账户,这没错,但一旦令牌被恶意软件、恶意浏览器扩展或介于用户与真实登录页之间的代理钓鱼页面窃取,保护就失效了。发布版本中绝不能包含任何实时令牌或Cookie值,即使是截断的也不行,因为包含真实会话痕迹的培训材料,其风险远超培训本身。
此模板通过七个场景,深入剖析一个被盗会话:一个场景解释什么是会话,两个场景揭示令牌被窃取的三种途径,一个场景说明为何重置密码并非解决方案,一个场景展示用户能察觉到的迹象,一个场景指导如何正确报告,最后一个场景阐述安全团队如何终止会话。

