Компрометираните идентификационни данни могат да останат активни дълго след създаването на паролите, оставяйки организациите в опити да идентифицират изложени на риск акаунти, преди атакуващите да могат да ги използват. Докладът за риска от идентификационни данни за 2026 г. от Enzoic показва нарастваща осведоменост за проблема, но възможностите за мониторинг и реагиране продължават да изостават.
Кои рискове, свързани с идентификационните данни, остават проблем за вашата организация, дори при внедрена многофакторна автентификация (MFA)? (Източник: Enzoic)
Нарастващият риск от компрометирани идентификационни данни
73% от организациите са идентифицирали идентификационни данни на служители или подизпълнители в данни от пробиви, източници в тъмната мрежа (dark web) или логове от инфостийлъри през изминалата година, докато близо една на всеки пет компании няма видимост дали нейните данни са били компрометирани. Повече от седем на всеки 10 компании са преживели инцидент, свързан с автентификацията, през изминалата година, а две трети от най-скорошните инциденти са включвали киберпрестъпници, влизащи с валидни идентификационни данни.
Компрометираните данни често остават активни достатъчно дълго, за да бъдат експлоатирани, което прави ранното откриване ключова част от намаляването на риска.
Зловредният софтуер за кражба на информация (infostealer) разширява повърхността за атака
Зловредният софтуер тип инфостийлър се превърна в основен източник на откраднати идентификационни данни, включително пароли, данни от браузъри, токени за автентификация и сесийни бисквитки. Атакуващите могат да използват повторно валидни сесийни бисквитки за достъп до акаунти, без да задействат подкана за парола или многофакторна автентификация (MFA), оставяйки на компаниите малко време за реакция.
Докладът на Verizon за разследване на пробиви на данни за 2026 г. установи, че половината от жертвите на рансъмуер със свързано изтичане на данни или събитие с инфостийлър през предходната година са преживели това събитие в рамките на 95 дни преди атаката с рансъмуер.
39% от организациите са идентифицирали идентификационни данни на служители в логове от инфостийлъри през изминалата година, докато 43% или не наблюдават тези масиви от данни, или не са сигурни дали го правят. Мониторингът на пробиви и данни от инфостийлъри дава по-ранна видимост върху компрометираните данни, преди те да бъдат експлоатирани.
Скринингът на пароли пропуска последващо компрометиране
Организациите проверяват паролите предимно при тяхното създаване или промяна, въпреки че идентификационните данни често биват компрометирани по-късно чрез фишинг, пробиви на трети страни или инфостийлъри. Непрекъснатият мониторинг все още е ограничен, като по-малко от една на всеки пет компании непрекъснато наблюдават активните акаунти и автоматично отстраняват уязвимостите на изложените профили.
Констатациите съвпадат с насоките на NIST SP 800-63B, които препоръчват смяна на пароли при доказателства за компрометиране, а не по фиксиран график. Въпреки разпространението на компрометирани пароли в среди на Active Directory, близо една на всеки пет организации никога не е проверявала за тях.
Организациите обикновено наблюдават тъмната мрежа и данни от пробиви, анализират SIEM сигнали и проверяват за компрометирани акаунти, но много от тях все още се затрудняват да идентифицират бързо новоизложени данни, за да намалят риска от злоупотреба. Около половината от респондентите са потвърдили компрометирани данни в рамките на една седмица от последния си инцидент с автентификация, докато на много други е отнело повече време или не са успели да определят дали са намесени такива данни.
Принудителното нулиране на пароли, известията до потребителите и разследванията на акаунти са най-честите реакции след установяване на компрометирани данни, докато автоматизираните работни процеси за реагиране се използват по-рядко.
MFA затруднява използването на откраднати пароли, но не елиминира компрометирането им. Организациите продължават да посочват техники за атака, които могат да заобиколят или отслабят MFA, включително атаки от тип „посредник“ (adversary-in-the-middle), потребители без активиран MFA, преминаване към резервна парола (password fallback) и използване на идентификационни данни преди задействане на MFA проверка.
Само 13% от организациите вярват, че MFA адекватно се справя с излагането на идентификационни данни. Използването на резервна парола все още е често срещано, а някои споделят, че не са внедрили мониторинг на компрометирани данни, тъй като вярват, че MFA осигурява достатъчна защита.
Мониторингът остава фокусиран върху системите за идентичност на служителите, докато SaaS акаунтите, сервизните акаунти, машинните идентичности, клиентските системи и достъпът на трети страни получават по-малко покритие. Външните идентичности също получават ограничено внимание, оставяйки допълнителни пътища за атака с по-слаби предпазни мерки срещу компрометиране на данни.
Компаниите инвестират в сигурността на идентификационните данни, като много от тях планират да разширят MFA, безпаролната автентификация, откриването и реагирането на заплахи за идентичността (ITDR) и мониторинга на компрометирани данни през следващата година. Отговорността за тази сигурност често е разделена между множество екипи или липсва определен собственик, което създава предизвикателства при интеграцията и ограничава усилията за превръщането на защитата срещу автоматизирани атаки с компрометирани пароли в стратегически приоритет.