系统运维

FIDO 认证机制遭破解,降级攻击漏洞恐成新威胁

字号+作者:创站实验室来源:数据库2025-11-26 19:28:36我要评论(0)

FIDOFast Identity Online)标准素以安全性和用户友好性著称,被广泛应用于无密码认证领域,并被视为防范钓鱼攻击的有效手段。然而,Proofpoint研究团队近期发现了一种可绕过FI

FIDO(Fast Identity Online)标准素以安全性和用户友好性著称,认证被广泛应用于无密码认证领域 ,机制解降级攻击漏并被视为防范钓鱼攻击的遭破有效手段。然而 ,洞恐Proofpoint研究团队近期发现了一种可绕过FIDO认证的成新新方法 。专家们为此开发了降级攻击技术 ,云计算威胁并以微软Entra ID为例进行了测试验证 。认证

降级攻击技术原理

采用FIDO密钥保护的机制解降级攻击漏账户通常能抵御钓鱼攻击,但Proofpoint指出某些FIDO实施方案存在降级攻击漏洞。遭破攻击者通过诱导用户采用安全性较低的洞恐认证方式实现入侵。

研究人员的香港云服务器成新突破点在于 :并非所有网络浏览器都支持FIDO密钥(例如Windows系统下的Safari浏览器)。Proofpoint表示 :"网络罪犯可改造中间人攻击(AiTM)框架 ,威胁伪装成FIDO实现方案无法识别的认证用户代理 ,迫使用户转而采用低安全性的机制解降级攻击漏认证方式。模板下载"

为验证攻击可行性,遭破Proofpoint专家在Evilginx中间人攻击框架中开发了"钓鱼套件"——这是一种用于伪造网站界面 、窃取登录数据和会话令牌的配置文件 。该攻击之所以能够得逞,是高防服务器因为配置FIDO认证的用户账户通常会将多因素认证(MFA)作为备用登录方案。

攻击实施流程

安全专家还原了完整的攻击链条 :

攻击者通过电子邮件、短信或OAuth请求向目标发送钓鱼链接受害者点击恶意链接后 ,系统会返回认证错误并建议采用替代登录方式当用户通过伪造界面完成登录时,其凭证数据和会话Cookie即遭窃取攻击者可借此劫持会话,免费模板完全控制目标账户 ,进而实施数据窃取或横向渗透新型威胁预警

尽管目前尚未发现该技术被实际用于网络犯罪,Proofpoint仍将此类降级攻击列为重大新兴威胁 。专家警告称  :"随着越来越多机构采用FIDO等防钓鱼认证方案 ,攻击者极可能将FIDO认证降级技术整合进其攻击链条 。"

1.本站遵循行业规范,任何转载的稿件都会明确标注作者和来源;2.本站的原创文章,请转载时务必注明文章作者和来源,不尊重原创的行为我们将追究责任;3.作者投稿可能会经我们编辑修改或补充。

相关文章
  • 赎金高达 4.5 亿美元!2023 年上半年勒索总金额暴增64%

    赎金高达 4.5 亿美元!2023 年上半年勒索总金额暴增64%

    2025-11-26 18:53

  • 苹果5移动网络质量如何?(探究苹果5移动网络的性能与使用体验)

    苹果5移动网络质量如何?(探究苹果5移动网络的性能与使用体验)

    2025-11-26 18:49

  • 使用手机制作Win7系统U盘装系统教程(教你如何使用手机制作Win7系统U盘,轻松装系统!)

    使用手机制作Win7系统U盘装系统教程(教你如何使用手机制作Win7系统U盘,轻松装系统!)

    2025-11-26 18:15

  • 使用U盘刷系统教程(学会使用U盘轻松刷机,让电脑焕然一新)

    使用U盘刷系统教程(学会使用U盘轻松刷机,让电脑焕然一新)

    2025-11-26 17:46

网友点评