更改密码后,被盗会话仍可能可用。了解终端隔离、令牌失效、应用会话控制和账户恢复如何相互配合。
账户密码更改后,Web 应用中仍可能存在有效会话。视其能力而定,信息窃取恶意软件可能收集已保存的密码,以及会话 cookie、身份验证令牌、API 密钥和其他本地数据。如果这些信息已被传出设备,清除恶意软件并不会使其失效。
密码是在身份验证时提交的秘密信息。访问令牌允许应用访问指定资源,而在协议允许的情况下,刷新令牌可以用来获取新的访问令牌。应用会话通常依靠身份验证后单独签发的 cookie 或会话密钥来维持。这些机制可能属于同一个账户,但有效期和撤销控制未必相同。
哪些访问权限可能在更改密码后仍然有效?
更改密码会阻止依赖旧密码的新登录,但不能据此认定所有仍然有效的令牌或应用会话都会终止。根据 Microsoft 的 Entra 紧急访问处置指南,阻止新登录并撤销刷新令牌,可以防止用户获取新的 Entra 令牌。不过,现有访问令牌可能在默认的一小时有效期结束前仍可使用。在受支持的 Microsoft 365 场景中,持续访问评估可以缩短这段时间;这并不意味着每个令牌都会立即失效。
应用签发的会话 cookie 必须单独处理。Entra 无法直接撤销应用自身签发的会话令牌。NIST SP 800-63B-4 也说明了联合身份系统中的这种分离:身份提供方(IdP)和依赖方(RP)各自独立建立和终止会话。仅终止身份提供方的会话,并不会终止所有关联应用的会话。
攻击者可以利用这种区别。MITRE ATT&CK 文档说明了如何将仍然有效且可重复使用的被盗 Web 会话 cookie 导入攻击者控制的浏览器。由于该会话已经完成身份验证,某些身份验证流程可能不会要求再次进行 MFA 验证。这描述的是一种可行手段,并不能证明某个特定账户已被接管。
设备隔离与账户控制
在评估是否需要保留相关证据的同时,应按照组织的事件响应计划隔离可疑终端。如果账户具有特权或能够访问敏感数据,可以在完整的终端分析完成前开始阻止新登录,并关闭现有访问途径。更改密码、恢复账户和执行管理操作时,应使用可信设备和渠道,以免新凭据暴露给可疑系统。
设备上存储的访问数据
审查范围不限于疑似感染时段之后保存的密码。感染的起始时间可能无法确定,而且信息窃取恶意软件能够获取设备上原先已保存的凭据。审查应依据事件证据,涵盖浏览器配置文件、本地使用或存储的账户、会话 cookie、令牌和 API 密钥。清理或重建终端,并不会使可能已被窃取的密码、令牌或密钥失效。
令牌与会话控制
应使用身份提供方文档中列明的控制措施来阻止新登录,在支持的情况下使刷新令牌失效,并终止 IdP 会话。随后应分别检查关键应用,通过应用层面的控制措施终止其自身的会话。管理界面显示“成功”,并不足以证明所有访问都已终止。仍需关注令牌类型、预期的到期条件,以及各个应用何时会再次要求身份验证。
应通过可信设备更换事件范围内的密码及其他访问数据,或使其失效。是否需要处理 API 密钥、开发者令牌或其他本地存储的凭据,取决于事件证据和受影响系统的行为。目标不是盲目重置所有账户,而是确定哪些密码、令牌、密钥或会话 cookie 可能已被传出设备,并且仍可使用。
用于维持访问的更改
入侵者可能会添加重新进入账户的途径,而不是仅依赖当前会话。Microsoft 针对遭入侵的 Microsoft 365 邮件账户的响应指南要求检查无法识别的 MFA 方式和设备、不需要的应用授权、未经授权的管理角色、邮件转发和隐藏的收件箱规则。这份清单针对的是 Microsoft 365;其他提供商的对应控制措施及其效果各不相同。
应移除无法识别或可疑的 MFA 方式,或使其失效。如果合法用户需要重新注册其验证方式,应先通过可信的恢复渠道核实账户归属,再注册由该用户控制的新方式。重新注册攻击者添加的方式,会保留访问途径,而不是将其关闭。
MFA 不会撤销有效会话
MFA 为使用被盗密码建立新会话增加了一道障碍,但它本身并不会使已经完成身份验证且可重复使用的 cookie 失效。不同的 MFA 方式提供的保护也不相同。NIST 的身份验证器要求不将手动输入的一次性验证码视为抗钓鱼方式,并将 WebAuthn/FIDO2 列为抗钓鱼身份验证的示例。更强的身份验证可以保护后续登录;仍然有效的被盗会话依然需要单独终止。
日志能证明什么,又不能证明什么
如果有相关记录,事件时段内的登录记录和敏感操作记录可以揭示异常地点、时间、应用授权和账户更改。对于 Microsoft 365,提供商建议不要过早缩小初始审计搜索范围,并建议审查从可疑活动开始到补救完成期间的记录。没有发现可疑事件,并不能证明账户安全。审查结果只有在可用遥测数据、保留期限、所查询的数据源和时间范围内才有意义。
同样,证明凭据或 cookie 已暴露的证据,本身并不能证明未经授权的使用已经成功,也不能证明账户已被接管。信息暴露、已观察到的使用尝试和已确认的账户接管,仍是不同的情况。对于可能仍然有效的访问途径,依然需要采取相称的应对措施,其范围应由账户权限、数据敏感性和现有证据决定。LeakData 的泄露后评估指南更广泛地讨论了信息暴露与已确认的滥用之间的区别。
事件记录应列明在身份提供方和各应用中已终止的会话、令牌预期的到期条件、已移除的未经授权更改,以及日志审查中的缺口。这样可以明确哪些访问途径已得到处理,以及哪些不确定性仍然存在。
