Fraudology

Navegando a Ascensão de Starkiller e o Futuro do Sequestro de Sessão com Frank McKenna

34 min

Bem-vindo de volta ao Fraudology.

Este episódio é um que todo profissional de combate a fraudes precisa ouvir. Estou acompanhado por Frank McKenna, Chief Fraud Strategist na PointPredictive e a mente por trás do Frank on Fraud, e ele trouxe provas sobre uma plataforma de phishing chamada Starkiller, que surgiu logo depois que o Tycoon 2FA foi derrubado.

Aqui está a parte que deve te preocupar. O Starkiller não está roubando senhas do jeito antigo. Ele usa táticas de atacante-no-meio, executando navegadores headless que espelham uma sessão de login legítima em tempo real. Isso significa que ele captura seus códigos de autenticação em duas etapas e seus cookies de sessão, o que permite que criminosos permaneçam conectados mesmo depois que você acha que saiu da conta.

Veja o que a fraude Attacker-in-the-Middle significa na prática:

· Os fraudadores usam navegadores sem interface gráfica para espelhar uma sessão de login real enquanto ela acontece

· Códigos de autenticação em duas etapas são capturados, não apenas contornados

· Cookies de sessão são roubados, permitindo acesso contínuo após o logout

· As vítimas interagem com o site verdadeiro do comerciante, não com uma cópia falsa

O que você ouvirá neste episódio:

· Como o Starkiller surgiu após a derrubada do Tycoon 2FA

· A mecânica dos ataques Attacker-in-the-Middle e por que eles derrotam a 2FA tradicional

· Como a tomada de conta de uma conta pode acontecer sem nenhum novo evento de login

· A democratização da fraude por meio de assinaturas de kits de phishing baseados no Telegram

· Por que as ferramentas de inteligência de dispositivos têm dificuldade em detectar esse tipo de ataque

Você deve ouvir este episódio se você:

· Trabalha com detecção de fraude, identidade ou segurança de contas

· Precisa entender por que apenas o 2FA deixou de ser uma proteção confiável

· Quer saber como os kits de phishing estão sendo vendidos e distribuídos hoje em dia

· São responsáveis por monitorar o risco de tomada de conta de contas na sua plataforma

· Quer uma linguagem prática para explicar essa ameaça à liderança

Notas do episódio e principais aprendizados

O que é o Starkiller e por que ele é importante

Starkiller é uma plataforma de phishing como serviço que surgiu quase imediatamente após o desmantelamento do Tycoon 2FA, o que revela algo importante sobre esse setor. Derrube uma ferramenta e outra estará pronta em poucas semanas. Frank explica como o Starkiller funciona e por que ele representa uma escalada significativa em relação aos kits de phishing anteriores.

· Starkiller surgiu pouco depois da derrubada do Tycoon 2FA

· Foi desenvolvido especificamente para derrotar a autenticação de dois fatores

· A plataforma é vendida como um serviço, não como uma ferramenta única

· Reflete o rápido ciclo de substituição da infraestrutura criminosa

Tomada de conta sem um evento de login

Um dos padrões mais inquietantes que Frank descreve é a tomada de controle de conta que não exige nenhum novo login. Um usuário realiza uma ação completamente legítima e, momentos depois, suas informações de pagamento são alteradas silenciosamente dentro da mesma sessão. Isso quebra muitas das suposições em que as equipes de fraude basearam seus mecanismos de detecção.

· Sessões legítimas de usuários podem ser sequestradas no meio da atividade

· Os detalhes de pagamento ou da conta podem ser alterados sem acionar um novo alerta de login

· A detecção de fraude baseada em login tradicional não identifica esse padrão de forma alguma

· Esse padrão está se tornando mais comum em marketplaces

A democratização da fraude por meio do Telegram

Frank também explica como kits de phishing agora são vendidos no Telegram usando um modelo de assinatura que se parece muito com o da Netflix. Por apenas trezentos a quinhentos dólares por mês, criminosos com pouca habilidade passam a ter acesso a painéis fáceis de usar que antes exigiam conhecimento técnico avançado para serem desenvolvidos.

· Kits de phishing são divulgados e vendidos como produtos de assinatura para o consumidor

· A precificação mensal coloca ferramentas sofisticadas ao alcance de agentes com pouca habilidade

· Painéis fáceis de usar eliminam a barreira técnica de entrada

· Isso reduz o nível de habilidade necessário para lançar ataques do tipo AITM

O sequestro de sessão não é um problema futuro. Está acontecendo agora mesmo, e as ferramentas para fazê-lo estão ficando mais fáceis de comprar a cada mês. Esse é exatamente o tipo de ameaça que exige que as equipes de fraude deixem de depender apenas dos eventos de login como seu ponto de disparo.

Conecte-se com Frank McKenna | LinkedIn

  • Co-fundador da Point Predictive

Conecte-se com Karisse Hendrick | LinkedIn

  • Apresentadora do podcast Fraudology
  • Especialista premiado em ciberfraude
  • Consultor em Prevenção de Fraudes em Comércio Eletrônico
  • Consultor de startups, palestrante principal e
  • Consultor para empresas da Fortune 500