您现在的位置是:物联网 >>正文
FIDO 认证机制遭破解,降级攻击漏洞恐成新威胁
物联网8239人已围观
简介FIDOFast Identity Online)标准素以安全性和用户友好性著称,被广泛应用于无密码认证领域,并被视为防范钓鱼攻击的有效手段。然而,Proofpoint研究团队近期发现了一种可绕过FI ...
FIDO(Fast Identity Online)标准素以安全性和用户友好性著称,认证被广泛应用于无密码认证领域 ,机制解降级攻击漏并被视为防范钓鱼攻击的遭破有效手段。然而,洞恐Proofpoint研究团队近期发现了一种可绕过FIDO认证的成新新方法 。专家们为此开发了降级攻击技术 ,模板下载威胁并以微软Entra ID为例进行了测试验证。认证

采用FIDO密钥保护的机制解降级攻击漏账户通常能抵御钓鱼攻击 ,但Proofpoint指出某些FIDO实施方案存在降级攻击漏洞。遭破攻击者通过诱导用户采用安全性较低的洞恐认证方式实现入侵 。
研究人员的服务器租用成新突破点在于:并非所有网络浏览器都支持FIDO密钥(例如Windows系统下的Safari浏览器) 。Proofpoint表示:"网络罪犯可改造中间人攻击(AiTM)框架 ,威胁伪装成FIDO实现方案无法识别的认证用户代理,迫使用户转而采用低安全性的机制解降级攻击漏认证方式 。亿华云"
为验证攻击可行性 ,遭破Proofpoint专家在Evilginx中间人攻击框架中开发了"钓鱼套件"——这是一种用于伪造网站界面、窃取登录数据和会话令牌的配置文件。该攻击之所以能够得逞 ,是云计算因为配置FIDO认证的用户账户通常会将多因素认证(MFA)作为备用登录方案。
攻击实施流程安全专家还原了完整的攻击链条:
攻击者通过电子邮件 、短信或OAuth请求向目标发送钓鱼链接受害者点击恶意链接后,系统会返回认证错误并建议采用替代登录方式当用户通过伪造界面完成登录时,其凭证数据和会话Cookie即遭窃取攻击者可借此劫持会话,源码库完全控制目标账户,进而实施数据窃取或横向渗透新型威胁预警尽管目前尚未发现该技术被实际用于网络犯罪 ,Proofpoint仍将此类降级攻击列为重大新兴威胁。专家警告称 :"随着越来越多机构采用FIDO等防钓鱼认证方案,攻击者极可能将FIDO认证降级技术整合进其攻击链条 。"
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“商站动力”。http://www.noorid.com/news/370e499625.html
相关文章
ITDR:增强企业数字身份保护能力的新利器
物联网随着数字身份数量激增,如何加强身份保护和管理成为许多安全负责人关注的焦点。据IDSA联盟发布的《2022年数字身份安全趋势》报告调查显示:84%的受访企业在过去一年遇到过身份泄露;78%的受访企业表示 ...
【物联网】
阅读更多华为荣耀9和小米6哪个好 小米6和华为荣耀9对比评
物联网小米6配置:小米6之后,国产旗舰将接踵登场,其中华为方面就准备了荣耀9新机。荣耀9配置:荣耀9手机搭载5.15英寸1080P屏幕,后置纯平双摄像头,前置陶瓷指纹键,轻触敏锐点亮。荣耀9手机配置麒麟96 ...
【物联网】
阅读更多Excel表格隐藏编辑栏的方法
物联网excel是很多小伙伴都在使用的一款表格文档编辑程序,在这款程序中,我们可以对表格中的单元格进行格式设置,还可以给表格中的数据进行统计、分类、筛选、计算或是排序等操作。在使用Excel对表格文档进行编 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- 三星5830耳机的音质和舒适度如何?(探索三星5830耳机的声音表现和佩戴体验)
- Linux系统安装教程(一步步教你轻松安装Linux系统,成为Linux大神)
- 热浪和AI给数据中心高效运营带来重重压力
- 利用提升和转移的方法进行数据中心迁移的指南
- 可以停用数据中心吗?
- BenQXL2730(了解BenQXL2730的特点与优势,打造无与伦比的视觉体验)
- 助力新型工业化,曙光启动智慧工业战略
- AMD推出AMD Alveo™ V80 计算加速卡:专为内存密集型工作负载设计,满足各种场景应用下的计算加速需求
- 为什么VPS服务器是一个好的选择?
- 2023 NVIDIA 初创企业展示 · 半程展示圆满收官 企业服务器b2b信息平台云服务器源码库香港物理机亿华云网站建设