您现在的位置是:电脑教程 >>正文
FIDO 认证机制遭破解,降级攻击漏洞恐成新威胁
电脑教程2人已围观
简介FIDOFast Identity Online)标准素以安全性和用户友好性著称,被广泛应用于无密码认证领域,并被视为防范钓鱼攻击的有效手段。然而,Proofpoint研究团队近期发现了一种可绕过FI ...
FIDO(Fast Identity Online)标准素以安全性和用户友好性著称 ,认证被广泛应用于无密码认证领域,机制解降级攻击漏并被视为防范钓鱼攻击的遭破有效手段 。然而 ,洞恐Proofpoint研究团队近期发现了一种可绕过FIDO认证的成新新方法 。专家们为此开发了降级攻击技术,免费模板威胁并以微软Entra ID为例进行了测试验证 。认证

采用FIDO密钥保护的机制解降级攻击漏账户通常能抵御钓鱼攻击 ,但Proofpoint指出某些FIDO实施方案存在降级攻击漏洞。遭破攻击者通过诱导用户采用安全性较低的洞恐认证方式实现入侵 。
研究人员的建站模板成新突破点在于:并非所有网络浏览器都支持FIDO密钥(例如Windows系统下的Safari浏览器)。Proofpoint表示 :"网络罪犯可改造中间人攻击(AiTM)框架 ,威胁伪装成FIDO实现方案无法识别的认证用户代理 ,迫使用户转而采用低安全性的机制解降级攻击漏认证方式。模板下载"
为验证攻击可行性 ,遭破Proofpoint专家在Evilginx中间人攻击框架中开发了"钓鱼套件"——这是一种用于伪造网站界面 、窃取登录数据和会话令牌的配置文件。该攻击之所以能够得逞,是亿华云因为配置FIDO认证的用户账户通常会将多因素认证(MFA)作为备用登录方案。
攻击实施流程安全专家还原了完整的攻击链条 :
攻击者通过电子邮件 、短信或OAuth请求向目标发送钓鱼链接受害者点击恶意链接后 ,系统会返回认证错误并建议采用替代登录方式当用户通过伪造界面完成登录时,其凭证数据和会话Cookie即遭窃取攻击者可借此劫持会话,服务器租用完全控制目标账户,进而实施数据窃取或横向渗透新型威胁预警尽管目前尚未发现该技术被实际用于网络犯罪 ,Proofpoint仍将此类降级攻击列为重大新兴威胁 。专家警告称 :"随着越来越多机构采用FIDO等防钓鱼认证方案 ,攻击者极可能将FIDO认证降级技术整合进其攻击链条 。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/news/269e399727.html
相关文章
MFA 盲点:当部分保护为零保护时
电脑教程多因素身份验证 (MFA) 早已成为标准的安全实践。由于人们对其抵御 99% 以上的帐户接管攻击的能力达成广泛共识,难怪安全架构师将其视为环境中的必备工具。然而,似乎鲜为人知的是传统 MFA 解决方案 ...
【电脑教程】
阅读更多学校电脑打表教程基础(轻松掌握学校电脑打表技巧)
电脑教程在学校学习过程中,我们经常需要使用电脑来处理各种表格数据。掌握学校电脑打表的基础技巧是非常重要的,它不仅可以提高我们的工作效率,还能让我们的学习更加便捷。本文将为大家介绍学校电脑打表的基础知识和技巧, ...
【电脑教程】
阅读更多outlook设置延迟一分钟发送邮件的教程
电脑教程outlook是一款免费使用的个人电子邮件,为用户提供了全面的邮件收发和管理功能,还可以帮助用户保护隐私并确保收件箱的干净整洁,总之是一款不错的outlook软件,当用户在使用outlook软件来编辑 ...
【电脑教程】
阅读更多