凭证窃取始终是最简单直接的攻击载体。MokN的核心前提是,一旦密码被盗,边界防御、安全意识培训甚至MFA都显得力不从心。攻击者会绘制出企业暴露在互联网上的所有资产,然后将窃取到的凭证在所有能找到的登录页上逐一尝试。这个“验证测试”阶段就发生在一个盲区里:凭证已经被盗,但真正的入侵还未发生。
MokN的首款产品Baits,会在公网上部署一系列超逼真的诱饵认证门户——例如假冒的SSL VPN登录页面、网页邮箱门户、SSO界面——它们足以以假乱真。这些被称为“Baits”的诱饵被赋予诱人的主机名,被配置成看似真实的企业资产。
当手握被盗凭证的攻击者在扫描目标企业的整个外部网络时,他们会发现这些诱饵,并试图进行身份验证。诱饵会简单地回复一个“登录失败”的提示。与此同时,MokN的系统则会实时将这些提交的凭证与企业自己的身份目录进行比对验证。
如果凭证是有效且失窃的,一个高危警报就会立刻触发。安全团队可以在几分钟内重置相关密码,从而让攻击者在利用这些凭证攻击任何真实系统之前就宣告失败。Baits的巧妙之处还在于,它能够滤除海量的背景扫描和暴力破解噪音,只上报那些与真实攻击者活动相关的、经过验证的凭证滥用行为,避免了“狼来了”式的误报
。
MokN将其整体方法描述为“主动身份恢复”——一种主动的、基于欺骗的身份保护策略,也常被称为“phish-back”(反钓鱼)。平台不是监控入侵,而是诱骗攻击者自愿透露他们已经窃取到的凭证。之后,企业可以轮流更新这些已泄露的身份信息,在损害发生之前消除威胁。
MokN的官网还预告了其第二款产品Lantern,它被描述为一款外部攻击面管理工具。如果说Baits侧重于通过欺骗手段拦截被盗凭证,那么Lantern的设计目的则是帮助企业以攻击者的视角审视自己的网络边界——在漏洞被利用之前,识别出暴露的资产、错误的配置和潜在的入侵点。
手握1500万美元的新资金、GV的支持,以及通往美国市场的明确路径,MokN正在用行动证明:阻止凭证被盗的最佳方法,或许不是筑起更高的墙,而是设下诱饵,让窃贼亲手把钥匙交回来。