富时100身份暴露报告总结
概述
数字身份的暴露对组织构成严重威胁,形成恶性循环:身份暴露增加导致地下犯罪数据丰富,使攻击者找到更多攻击手段,进而加剧身份暴露。SpyCloud分析了FTSE 100及其子公司员工的暗网曝光情况,重点关注恶意软件感染的影响。
主要发现
- 密码重用普遍:FTSE 100及其子公司员工中65%存在密码重复使用,电力行业(80%)、银行业(76%)和工业工程、食品和药物零售、零售Hospitality行业(75%)最为严重。
- 数据泄露与恶意软件:近1020万条违规记录与FTSE 100员工相关,银行业暴露记录最多(186万份),电信(111万份)、媒体(996,445份)、制药和生物技术(835,854份)、石油天然气(713,975份)次之。近2835万PII资产中,银行业占比最高(521万条)。
- 恶意软件策略:675,327名FTSE行业员工和消费者受感染,信息窃取器恶意软件流行,58.6%泄露数据来自僵尸网络,其中会话cookie(5541万个)因其高准确性最受青睐,工业支持服务(3855万)、媒体(570万)、旅游休闲(410万)、零售(179万)、食品和药物零售(101万)是主要来源。
- 行业风险敞口:银行业风险最严重,拥有最多泄露记录(186万)、第三方泄露资产(958万)、PII记录(521万)、凭据对数(634,114)、受感染高管(3,127)、重复使用密码员工(15,073)和受感染消费者(5,633)。电信(4,284名受感染员工)和媒体(229,267名受感染消费者)紧随其后。
- 公开凭证:275万对凭证拥有FTSE 100或子公司电子邮件地址和明文密码,银行业(634,114对)最多,电信(427,502对)次之,石油天然气(216,268对)第三。
- 受感染员工风险:17,181名FTSE 100员工受感染,电信、媒体、个人消费品、食品和药品零售商以及银行是主要行业。恶意软件可窃取浏览器历史、自动完成数据、会话cookie、屏幕截图、系统信息、加密钱包和登录凭据,构成严重威胁。
- 会话cookie威胁:超过5500万个被盗会话cookie与FTSE 100员工和消费者相关,使MFA等身份验证措施易于绕过,增加账户接管、会话劫持风险。
- 受感染消费者风险:6658,146名FTSE 100服务消费者受感染,其中35%属于媒体行业。恶意软件可虹吸浏览器指纹数据,使犯罪分子成功冒充消费者。
- 其他资产类型:除凭证外,还包括PII(地址、NINO、信用评级)、会话cookie/令牌、电话、地理位置、社交媒体、账户资产(秘密答案、活动记录)和组合列表(密码/用户名配对)。
- 行业资产暴露:5225万条违规和5541万条恶意软件相关会话cookie记录,84,297条C套件相关记录,表明企业面临针对性攻击风险。
结论
FTSE 100公司及其子公司面临严重身份暴露风险,需采取综合措施保护员工和消费者身份,包括实施强密码策略、规范设备使用、强制MFA、使用密码管理器、利用自动化解决方案、实施感染后补救措施(重置凭据、无效化cookie)等,以降低账户接管、会话劫持、恶意软件、勒索软件等风险。