FIDO 认证机制遭破解,降级攻击漏洞恐成新威胁
时间:2025-11-05 11:53:04 出处:数据库阅读(143)
FIDO(Fast Identity Online)标准素以安全性和用户友好性著称,认证被广泛应用于无密码认证领域,机制解降级攻击漏并被视为防范钓鱼攻击的遭破有效手段。然而,洞恐Proofpoint研究团队近期发现了一种可绕过FIDO认证的成新新方法。专家们为此开发了降级攻击技术,威胁并以微软Entra ID为例进行了测试验证。认证

采用FIDO密钥保护的机制解降级攻击漏账户通常能抵御钓鱼攻击,但Proofpoint指出某些FIDO实施方案存在降级攻击漏洞。遭破攻击者通过诱导用户采用安全性较低的洞恐认证方式实现入侵。
研究人员的WordPress模板成新突破点在于:并非所有网络浏览器都支持FIDO密钥(例如Windows系统下的Safari浏览器)。Proofpoint表示:"网络罪犯可改造中间人攻击(AiTM)框架,威胁伪装成FIDO实现方案无法识别的认证用户代理,迫使用户转而采用低安全性的机制解降级攻击漏认证方式。"
为验证攻击可行性,遭破Proofpoint专家在Evilginx中间人攻击框架中开发了"钓鱼套件"——这是一种用于伪造网站界面、窃取登录数据和会话令牌的配置文件。该攻击之所以能够得逞,是源码库因为配置FIDO认证的用户账户通常会将多因素认证(MFA)作为备用登录方案。
攻击实施流程安全专家还原了完整的攻击链条:
攻击者通过电子邮件、短信或OAuth请求向目标发送钓鱼链接受害者点击恶意链接后,系统会返回认证错误并建议采用替代登录方式当用户通过伪造界面完成登录时,其凭证数据和会话Cookie即遭窃取攻击者可借此劫持会话,完全控制目标账户,进而实施数据窃取或横向渗透新型威胁预警尽管目前尚未发现该技术被实际用于网络犯罪,Proofpoint仍将此类降级攻击列为重大新兴威胁。专家警告称:"随着越来越多机构采用FIDO等防钓鱼认证方案,攻击者极可能将FIDO认证降级技术整合进其攻击链条。"
分享到:
温馨提示:以上内容和图片整理于网络,仅供参考,希望对您有帮助!如有侵权行为请联系删除!
猜你喜欢
- M320显卡(解析M320显卡的关键特点和优势)
- 这些JS工具函数够你用到2020年底了
- 前端开发中不可忽视的知识点汇总(一)
- 2020征文-鸿蒙开发板6.WiFi IoT智能家居套件 - 温度传感器和OLED实践
- 拜尔电动牙刷——给你美丽的笑容(专业护理口腔健康,让牙齿更洁净亮白)
- Java基础入门篇之面向对象和类的定义
- 如果世界上只有前端和后端开发,我应该选择哪个职业
- 防腐层防的是哪门子腐
- 我想很多人都试过装双系统,windows系统在重装的时候总是把MBR重写了,重装windows后无法找到ubuntu的引导。恢复引导其实也很简单,找个ubuntu的安装盘,从安装盘启动,试用ubuntu,打开终端。 1、运行命令:sudo fdisk -l (这里不是数字1,是字母l),找到ubuntu所在根目录。2、运行命令:sudo mkdir /media/tmpdir 建立临时文件夹,然后输入命令:sudo mount /dev/sda11 /media/tmpdir挂载系统。3、接下来是最重要的一步,输入命令: sudo grub-install --root-directory=/media/tmpdir /dev/sda (注意,这里就是sda,后面不要写成sda11),假如显示no error report,则表示基本成功了。 4、接下来,重启系统.这时引导已经像往常一样了。但先不要进入windows,先进入ubuntu,在终端中输入命令:sudo update-grub2 更新grub后方成功完成,这时候就可以重启进入任意一个系统了注意事项:可能你显示的跟我不一样,因为我这是在真正的ubuntu系统下截的图,我这里的挂载情况是这样的。