T1650

خرید دسترسی

Acquire Access

توضیحات

مهاجمان دسترسی به سیستم‌های در معرض خطر را از Initial Access Brokers (IAB) خریداری می‌کنند. IAB ها واسطه‌هایی هستند که سیستم‌های آلوده را هک کرده و دسترسی به آن‌ها را به سایر مهاجمان می‌فروشند. این رویکرد به مهاجمان اجازه می‌دهد مرحله دسترسی اولیه را دور بزنند و مستقیماً عملیات پس از نفوذ را شروع کنند.

روش‌های شناسایی

پایش dark web و فروم‌های زیرزمینی برای فروش دسترسی به سیستم‌های سازمان. شناسایی ورودهای غیرمعمول از IP های ناشناخته. نظارت بر رفتار غیرعادی کاربران و سیستم‌ها.

روش‌های مقابله

پایش dark web برای دسترسی‌های فروخته‌شده به سازمان. استفاده از MFA برای کاهش ارزش اعتبارنامه‌های لو رفته. پیاده‌سازی Zero Trust Architecture. نظارت مستمر بر رفتار کاربران.