您现在的位置是:物联网 >>正文
大多数Passkey容易受到AitM攻击
物联网52891人已围观
简介Passkey通行密钥)是一种流行的无密码技术,多用于验证用户对云托管应用程序的访问。尽管Passkey被寄予厚望,号称密码终结者,但却容易受到中间对手AitM)攻击。根据eSentire的一项研究, ...
Passkey(通行密钥)是大多一种流行的无密码技术,多用于验证用户对云托管应用程序的数P受访问。尽管Passkey被寄予厚望,容易号称密码终结者,攻击但却容易受到中间对手(AitM)攻击。大多根据eSentire的数P受一项研究 ,如果Passkey未能正确实施 ,容易例如提供不太安全的攻击备份身份验证方法,容易遭受AitM攻击,大多攻击者通过修改向用户显示的数P受提示来绕过身份验证流程。

“在Passkey仅用作第一因素身份验证方法时,高防服务器容易其备份身份验证容易受到AitM攻击 ,攻击”eSentire威胁响应部门(TRU)的大多首席安全研究员Joe Stewart在博客文章中指出:“由于AitM可以通过修改登录页面中的HTML、CSS和图像或JavaScript来操纵呈现给用户的数P受视图,当它被代理到最终用户时,容易他攻击者可以控制身份验证流程并删除对密钥身份验证的所有引用 。
这一发现意味着,在无密码密钥身份验证之后被认为更安全的帐户(例如银行 、电子商务、社交媒体 、云帐户和软件开发平台等在线平台上的帐户)仍然可以被入侵。亿华云
Stewart在博客中发布了POC并指出,开源AitM软件(如Evilginx)可用于欺骗GitHub ,Microsoft和Google等流行IT服务的用户 。
在Evilginx中 ,可以通过一些编辑(编辑显示文本)来部署特定的Phishlet,即通过从真实登录页面捕获身份验证令牌和会话cookie来启用AitM攻击的脚本,以诱骗用户进行密钥身份验证。
“我们使用了标准的GitHub网络钓鱼进行测试,”Stewart说道 :“当目标用户访问诱饵URL时,除了URL栏中的主机名之外 ,他们看到的香港云服务器钓鱼页面与普通的GitHub登录页面一样,因为它就是真实的GitHub登录页面 ,只是通过Evilginx代理 。”
然而 ,通过稍微修改网络钓鱼配置,攻击者可以删除“使用Passkey登录”的文本,Stewart补充说 ,这意味着攻击者可以很容易地诱骗用户选择基于密码的备份身份验证 。
该研究指出,对于使用Passkey作为第一因素和第二因素身份验证方法的建站模板情况,都可实施此类攻击。除非用户安全意识极强,能够记得界面中(应该有)Passkey选项 ,否则很可能会直接输入用户名和密码 ,这些用户名和密码将与身份验证令牌/cookie一起被发送给攻击者,后者可以使用这些令牌/cookie来保持对帐户的持续访问。
根据Stewart的说法,passkeys.directory上列出的大多数Passkey实现都容易受到此类身份验证方法编辑攻击 。
最安全的备份身份验证方法该研究进一步强调,几乎所有的Passkey备份身份验证方法都容易受到AitM攻击,免费模板包括密码、安全问题、向受信任设备推送通知、社交受信任联系人恢复、短信代码 、电子邮件、电话 、KYC/文件验证或预定义电子邮件或短信号码上的魔术链接。
其中 ,只有社交可信联系人恢复 、KYC验证和魔术链接等选项才能通过繁琐的设置来阻止AitM。
研究者指出,第二密钥或FIDO2硬件密钥是最安全的模板下载方法。“显然 ,拥有多个密钥才是最安全的方法,最好是至少有一个密钥是由PIN安全存储和保护的硬件密钥 ,”Stewart指出:“Passkey的采用仍处于早期阶段 ,在密钥/安全密钥丢失或AitM身份验证流程被操纵的情况下,魔术链接可能是目前恢复用户帐户最安全的方法。”
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/769e599225.html
相关文章
文档管理在数据安全中的作用
物联网文件管理控制系统有助于保护该领域的数据。这些专门设计的系统使来自不同来源的文档更容易管理和关联。此外,它还通过映射纸质、数字和法律记录来简化对信息的访问,并组织多家企业之间的数据存储。1、访问权限 ...
【物联网】
阅读更多电脑启动错误信息8456的解决方法(快速排除电脑启动错误8456的几种解决方案)
物联网在使用电脑的过程中,我们有时会遇到各种启动错误信息,其中之一就是8456。这个错误信息可能会导致电脑无法正常启动,给我们的工作和学习带来不便。本文将介绍如何快速解决电脑启动错误8456的问题,帮助读者 ...
【物联网】
阅读更多无线网络安全(如何通过Wi-Fi连接保护你的计算机)
物联网在现代社会,无线网络已经成为我们生活的重要组成部分。然而,随着无线网络的普及,我们也面临着来自网络安全威胁的风险。为了保护我们的电脑免受黑客和恶意软件的攻击,我们需要学习如何正确设置和使用Wi-Fi连 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 担心B2C API遭爬虫攻击?你可能忽略了一个更大的风险
- 如何发现并避免AI引发的骗局
- Windows KDC 曝代理 RCE 漏洞:攻击者可远程控制服务器
- 2024 年排名前五的恶意软件网络流量分析工具
- 三大漏洞遭利用!Mitel与Oracle产品紧急警示
- 美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元
- 企业风险管理案例
- 深信服秋季新品重磅发布:安全GPT4.0数据安全大模型与分布式存储EDS新版本520,助力数字化更简单、更安全
- 全球VPN设备遭遇大规模暴力破解攻击,280万IP地址参与其中
- LiteSpeed 缓存插件漏洞正对 WordPress 网站构成重大风险 网站建设云服务器源码库亿华云b2b信息平台香港物理机企业服务器