FIDO-ключи можно обойти через перевод на слабую аутентификацию

FIDO-ключи можно обойти через перевод на слабую аутентификацию

FIDO-ключи можно обойти через перевод на слабую аутентификацию

Новые исследования Proofpoint показывают: даже «устойчивые к фишингу» FIDO-ключи не всегда неприступны. Эксперты описали сценарий так называемой даунгрейд-атаки, при которой защиту можно обойти, заставив пользователя перейти на более слабый способ аутентификации.

FIDO-ключи по-прежнему считаются одним из лучших способов защиты от кражи учётных данных и захвата аккаунтов.

Но уязвимость появляется, если злоумышленник использует модифицированный фишлет — конфигурацию для продвинутых фишинговых наборов вроде Evilginx.

Вместо того чтобы выдавать ошибку при попытке атаковать FIDO-аккаунт, такой скрипт имитирует вход с «несовместимого» браузера и вынуждает жертву выбрать другой метод входа — например, через Microsoft Authenticator или СМС-код.

 

Дальше схема стандартная для атак «человек посередине»:

  • жертве присылают фишинговую ссылку или запрос на доступ,
  • сайт показывает сообщение об ошибке и предлагает альтернативный способ входа,
  • злоумышленники перехватывают введённые данные и сессионный cookie,
  • cookie импортируется в браузер атакующего — и доступ к аккаунту получен без повторной аутентификации.

Proofpoint отмечает, что пока нет данных о массовом использовании таких атак. Вероятно, большинство преступников предпочитает более простые методы, нацеленные на аккаунты с устаревшей или вовсе без MFA-защиты. Но в перспективе, предупреждают эксперты, технически подкованные группы или APT могут взять этот приём на вооружение.

По мере развития фишинговых наборов и сервисов Phishing-as-a-Service (PhaaS) возможность автоматического «понижения» защиты FIDO вполне может появиться в будущих версиях таких инструментов.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

В России расширили перечень сайтов, работающих при отключении интернета

Список российских сайтов и сервисов, которые продолжают работать даже во время отключений мобильного интернета по соображениям безопасности, снова расширен. Теперь в так называемый «белый список» вошли новые региональные и федеральные ресурсы — от госуслуг в сфере здравоохранения и образования до онлайн-кинотеатров и СМИ.

По информации ведомств, перечень пополнился социально значимыми сервисами ряда регионов, включая сайты, связанные с общественным транспортом, школами, медицинскими учреждениями, а также ресурсами администрации некоторых субъектов РФ.

На третьем этапе расширения в список добавлены и крупные федеральные платформы. Среди них:

  • Центробанк;
  • операторы связи «Сбермобайл», «Т-Мобайл», «Эр-Телеком»;
  • платформа «Россия — страна возможностей»;
  • государственные системы «Молодёжь России» и проект «Твой ход»;
  • СМИ «Известия» и ТАСС;
  • сервис недвижимости «Домклик»;
  • охранная система «Цезарь Сателлит»;
  • онлайн-кинотеатр Okko.

Работа над наполнением «белого списка» продолжается постоянно. В него включают самые востребованные российские интернет-ресурсы, а также сайты, которые рекомендуют федеральные и региональные органы власти. Решение о включении согласуется с ведомствами, отвечающими за безопасность.

Важно: попасть в перечень можно только официальным путём — любые альтернативные способы не предусмотрены. Кроме того, обязательное условие — все серверы и вычислительные мощности сервиса должны находиться на территории России.

AM LiveКак эффективно защититься от шифровальщиков? Расскажем на AM Live - переходите по ссылке, чтобы узнать подробности

RSS: Новости на портале Anti-Malware.ru