Μια εκστρατεία phishing με την ονομασία PoisonSeed παρακάμπτει την προστασία MFA του FIDO2, εκμεταλλευόμενη τη λειτουργία σύνδεσης μεταξύ συσκευών (cross-device sign-in) του WebAuthn, με σκοπό να παραπλανήσει τους χρήστες ώστε να εγκρίνουν αιτήματα ταυτοποίησης σύνδεσης από πλαστά εταιρικά portal.
Δείτε επίσης: AWS: Εισάγει passkeys και κάνει το MFA υποχρεωτικό σε root users

Οι απειλητικοί φορείς πίσω από το PoisonSeed είναι γνωστοί για μαζικές επιθέσεις phishing που αποσκοπούν σε οικονομική απάτη. Στο παρελθόν, είχαν διανείμει email που περιείχαν seed phrases κρυπτονομισμάτων, με στόχο την κλοπή πορτοφολιών κρυπτονομισμάτων.
Στην πιο πρόσφατη phishing επίθεση που παρατηρήθηκε από την εταιρεία Expel, οι χάκερ δεν εκμεταλλεύονται κάποιο κενό ασφαλείας στο FIDO2, αλλά κάνουν κατάχρηση της απολύτως νόμιμης λειτουργίας επαλήθευσης ταυτότητας μεταξύ συσκευών. Αυτή η λειτουργία του WebAuthn επιτρέπει στους χρήστες να συνδεθούν σε μία συσκευή χρησιμοποιώντας ένα κλειδί ασφαλείας ή εφαρμογή ταυτοποίησης που βρίσκεται σε άλλη συσκευή. Αντί να απαιτείται φυσική σύνδεση, όπως η εισαγωγή του κλειδιού, το αίτημα ταυτοποίησης μεταδίδεται μέσω Bluetooth ή με σάρωση QR κώδικα.
Η επίθεση ξεκινά κατευθύνοντας τους χρήστες σε έναν phishing ιστότοπο που μιμείται εταιρικές σελίδες σύνδεσης, όπως της Okta ή του Microsoft 365. Όταν ο χρήστης εισάγει τα διαπιστευτήριά του στο ψεύτικο portal, η εκστρατεία χρησιμοποιεί μια υποδομή τύπου adversary-in-the-middle (AiTM), η οποία τα προωθεί σιωπηλά και σε πραγματικό χρόνο στον αυθεντικό ιστότοπο σύνδεσης, πραγματοποιώντας είσοδο εκ μέρους του χρήστη.
Δείτε ακόμα: Γιατί πρέπει να σταματήσετε να χρησιμοποιείτε 2FA που βασίζεται σε SMS;
Ο χρήστης που στοχοποιείται σε τέτοιες επιθέσεις συνήθως χρησιμοποιεί κλειδιά ασφαλείας FIDO2 για να επαληθεύσει αιτήματα MFA. Ωστόσο, το phishing backend υποβάλλει αίτημα στο γνήσιο portal ώστε η ταυτοποίηση να γίνει μέσω της λειτουργίας επαλήθευσης μεταξύ συσκευών (cross-device authentication).

Αυτό έχει ως αποτέλεσμα το αυθεντικό portal να δημιουργεί έναν QR κώδικα, ο οποίος αποστέλλεται πίσω στη σελίδα phishing και προβάλλεται στον χρήστη.
Όταν ο χρήστης σαρώνει αυτόν τον QR κώδικα μέσω του smartphone ή της εφαρμογής ταυτοποίησης, ουσιαστικά εγκρίνει την προσπάθεια σύνδεσης που έχει ξεκινήσει ο επιτιθέμενος. Με αυτόν τον τρόπο, παρακάμπτονται αποτελεσματικά οι προστασίες των κλειδιών FIDO2, καθώς η σύνδεση βασίζεται πλέον στη διασύνδεση μεταξύ συσκευών, αντί για το φυσικό FIDO2 κλειδί του χρήστη.
Η Expel προειδοποιεί ότι η συγκεκριμένη επίθεση δεν εκμεταλλεύεται κάποιο κενό στην υλοποίηση του FIDO2, αλλά κάνει κατάχρηση μιας απολύτως νόμιμης λειτουργίας, η οποία ουσιαστικά υποβαθμίζει τη διαδικασία ταυτοποίησης μέσω του FIDO κλειδιού.
Δείτε επίσης: Microsoft Authenticator: Τέλος υποστήριξης passwords από Αύγουστο
Παρότι οι τεχνολογίες όπως το FIDO2 έχουν σχεδιαστεί για να προσφέρουν ισχυρή και χωρίς κωδικό (passwordless) ταυτοποίηση, η ασφάλεια τους εξαρτάται και από τον τρόπο χρήσης τους. Η επίθεση της PoisonSeed αποδεικνύει ότι ακόμη και τα πιο προηγμένα μέτρα ασφαλείας μπορούν να παρακαμφθούν, όχι λόγω ευπάθειας στο πρωτόκολλο, αλλά λόγω κακόβουλης χρήσης “κανονικών” λειτουργιών, όπως η επικύρωση ταυτότητας μεταξύ συσκευών (cross-device authentication).
Πηγή: bleepingcomputer
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
