Привет! Кажется логичным: заметили компрометацию аккаунта → поменяли пароль → доступ злоумышленника закрыт. На практике это может вообще ничего не изменить.
👨💻 Пароль — только один из способов подтвердить вход. После авторизации приложение может выдать сессию, cookie или access token. Если атакующий уже получил такой токен, смена пароля не обязательно завершит его сессию.
🔎 Именно это регулярно встречается в реальных атаках. Например, в недавнем инциденте во французской налоговой сотрудники SOC несколько раз сбрасывали скомпрометированные пароли. Но открытая сессия в другом внутреннем сервисе продолжала работать, и данные продолжали выгружаться ещё несколько часов.
⚙️ Поэтому при компрометации аккаунта нужно смотреть шире: отозвать активные сессии и токены, проверить действия аккаунта после предполагаемой кражи, сбросить MFA при необходимости и только потом считать доступ закрытым.
P.S. Смена пароля отвечает на вопрос «может ли он снова войти с этим паролем?». При инциденте нужно проверить ещё один: «а не находится ли он уже внутри?».
#Мифы #ThreatIntel #Infosec
👍 Белый хакер
