ΑρχικήSecurityΧάκερ παρακάμπτουν την προστασία του FIDO2 MFA

Χάκερ παρακάμπτουν την προστασία του FIDO2 MFA

Μια εκστρατεία phishing με την ονομασία PoisonSeed παρακάμπτει την προστασία MFA του FIDO2, εκμεταλλευόμενη τη λειτουργία σύνδεσης μεταξύ συσκευών (cross-device sign-in) του WebAuthn, με σκοπό να παραπλανήσει τους χρήστες ώστε να εγκρίνουν αιτήματα ταυτοποίησης σύνδεσης από πλαστά εταιρικά portal.

Δείτε επίσης: AWS: Εισάγει passkeys και κάνει το MFA υποχρεωτικό σε root users

FIDO2 MFA

Οι απειλητικοί φορείς πίσω από το PoisonSeed είναι γνωστοί για μαζικές επιθέσεις phishing που αποσκοπούν σε οικονομική απάτη. Στο παρελθόν, είχαν διανείμει email που περιείχαν seed phrases κρυπτονομισμάτων, με στόχο την κλοπή πορτοφολιών κρυπτονομισμάτων.

Στην πιο πρόσφατη phishing επίθεση που παρατηρήθηκε από την εταιρεία Expel, οι χάκερ δεν εκμεταλλεύονται κάποιο κενό ασφαλείας στο FIDO2, αλλά κάνουν κατάχρηση της απολύτως νόμιμης λειτουργίας επαλήθευσης ταυτότητας μεταξύ συσκευών. Αυτή η λειτουργία του WebAuthn επιτρέπει στους χρήστες να συνδεθούν σε μία συσκευή χρησιμοποιώντας ένα κλειδί ασφαλείας ή εφαρμογή ταυτοποίησης που βρίσκεται σε άλλη συσκευή. Αντί να απαιτείται φυσική σύνδεση, όπως η εισαγωγή του κλειδιού, το αίτημα ταυτοποίησης μεταδίδεται μέσω Bluetooth ή με σάρωση QR κώδικα.

Η επίθεση ξεκινά κατευθύνοντας τους χρήστες σε έναν phishing ιστότοπο που μιμείται εταιρικές σελίδες σύνδεσης, όπως της Okta ή του Microsoft 365. Όταν ο χρήστης εισάγει τα διαπιστευτήριά του στο ψεύτικο portal, η εκστρατεία χρησιμοποιεί μια υποδομή τύπου adversary-in-the-middle (AiTM), η οποία τα προωθεί σιωπηλά και σε πραγματικό χρόνο στον αυθεντικό ιστότοπο σύνδεσης, πραγματοποιώντας είσοδο εκ μέρους του χρήστη.

Δείτε ακόμα: Γιατί πρέπει να σταματήσετε να χρησιμοποιείτε 2FA που βασίζεται σε SMS;

Ο χρήστης που στοχοποιείται σε τέτοιες επιθέσεις συνήθως χρησιμοποιεί κλειδιά ασφαλείας FIDO2 για να επαληθεύσει αιτήματα MFA. Ωστόσο, το phishing backend υποβάλλει αίτημα στο γνήσιο portal ώστε η ταυτοποίηση να γίνει μέσω της λειτουργίας επαλήθευσης μεταξύ συσκευών (cross-device authentication).

Χάκερ παρακάμπτουν την προστασία του FIDO2 MFA
Χάκερ παρακάμπτουν την προστασία του FIDO2 MFA

Αυτό έχει ως αποτέλεσμα το αυθεντικό portal να δημιουργεί έναν QR κώδικα, ο οποίος αποστέλλεται πίσω στη σελίδα phishing και προβάλλεται στον χρήστη.

Όταν ο χρήστης σαρώνει αυτόν τον QR κώδικα μέσω του smartphone ή της εφαρμογής ταυτοποίησης, ουσιαστικά εγκρίνει την προσπάθεια σύνδεσης που έχει ξεκινήσει ο επιτιθέμενος. Με αυτόν τον τρόπο, παρακάμπτονται αποτελεσματικά οι προστασίες των κλειδιών FIDO2, καθώς η σύνδεση βασίζεται πλέον στη διασύνδεση μεταξύ συσκευών, αντί για το φυσικό FIDO2 κλειδί του χρήστη.

Η Expel προειδοποιεί ότι η συγκεκριμένη επίθεση δεν εκμεταλλεύεται κάποιο κενό στην υλοποίηση του FIDO2, αλλά κάνει κατάχρηση μιας απολύτως νόμιμης λειτουργίας, η οποία ουσιαστικά υποβαθμίζει τη διαδικασία ταυτοποίησης μέσω του FIDO κλειδιού.

Δείτε επίσης: Microsoft Authenticator: Τέλος υποστήριξης passwords από Αύγουστο

Παρότι οι τεχνολογίες όπως το FIDO2 έχουν σχεδιαστεί για να προσφέρουν ισχυρή και χωρίς κωδικό (passwordless) ταυτοποίηση, η ασφάλεια τους εξαρτάται και από τον τρόπο χρήσης τους. Η επίθεση της PoisonSeed αποδεικνύει ότι ακόμη και τα πιο προηγμένα μέτρα ασφαλείας μπορούν να παρακαμφθούν, όχι λόγω ευπάθειας στο πρωτόκολλο, αλλά λόγω κακόβουλης χρήσης “κανονικών” λειτουργιών, όπως η επικύρωση ταυτότητας μεταξύ συσκευών (cross-device authentication).

Πηγή: bleepingcomputer

Επιλογή της ομάδας

🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass

Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.

  • ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
  • ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
  • ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Αποκτήστε δωρεάν το Proton Pass →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS