Специалисты по безопасности из Abnormal AI обнаружили на русскоязычном хакерском форуме новый фишинговый набор инструментов, который, как утверждается, способен обеспечивать доступ к скомпрометированным учетным записям пользователей даже после сброса пароля. Согласно отчету исследователей (открывается в новом окне), набор под названием iAuthFlow v2 использует для этого passkeys (ключи доступа), которые после успешной компрометации привязываются к системам злоумышленников.
По словам исследователей, они проанализировали набор на основе онлайн-публикаций и демонстрационных видео, которые продавец разместил на хакерском форуме и в Telegram. За использование набора взимается не менее 10 000 долларов США. Кроме того, возможны дополнительные расходы на модули, добавляющие новые функции.
Атака демонстрируется на примере учетной записи Google. Жертву заманивают на фишинговую страницу, где она входит в систему, используя свои учетные данные (включая код 2FA). В фоновом режиме эти данные передаются на сервер злоумышленника, который с помощью собственного веб-браузера автоматически входит в аккаунт Google цели и в течение нескольких секунд настраивает passkey.
Сброса пароля недостаточно
Как только жертва атаки замечает компрометацию, сброс пароля является распространенной и всегда рекомендуемой мерой безопасности. Обычно это немедленно завершает активные сеансы, и злоумышленник автоматически теряет доступ. Однако в случае с iAuthFlow v2 сброс пароля, как утверждается, мало чем поможет, поскольку злоумышленник может в любой момент снова войти в систему, используя passkey.
Таким образом, злоумышленник сохраняет постоянный доступ к взломанной учетной записи, пока пользователь явно не удалит созданный passkey из своего аккаунта. По словам продавца, атака с использованием соответствующих вариантов его фишингового набора работает не только с Google, но и с Microsoft, Apple и LinkedIn.
Рекомендации для пострадавших
Исследователи безопасности из Abnormal AI не тестировали iAuthFlow v2 самостоятельно, но тем не менее призывают к осторожности и рекомендуют пользователям, которые подозревают, что стали жертвой фишинговой атаки, не только сбросить пароль, но и проверить свою учетную запись на наличие других подозрительных действий. Passkeys или методы восстановления учетной записи, которые пользователь не настраивал самостоятельно, следует незамедлительно удалить.
«Эта очистка особенно важна в отношении iAuthFlow v2, поскольку ни сброс пароля, ни отзыв сеанса не удаляют passkey, зарегистрированный злоумышленником», — отмечают исследователи. Они рекомендуют возвращаться к обычному использованию скомпрометированной учетной записи только после того, как все несанкционированные методы аутентификации и другие механизмы сохранения доступа будут удалены.
Мы открываем наше новое сообщество для новых участников! Хотите обсуждать свои темы с другими ИТ-экспертами в конструктивной и уважительной атмосфере? Присоединяйтесь и регистрируйтесь!