成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

注意,谷歌MFA驗(yàn)證攔不住這類(lèi)網(wǎng)絡(luò)釣魚(yú)攻擊

安全 移動(dòng)安全
一種新型的網(wǎng)絡(luò)釣魚(yú)攻擊卻可以繞過(guò)MFA,攻擊者利用VNC屏幕共享系,讓目標(biāo)用戶(hù)直接在攻擊者控制的服務(wù)器上登錄其帳戶(hù),因此可繞過(guò)MFA。

眾所周知,網(wǎng)絡(luò)釣魚(yú)攻擊最有效的防護(hù)措施是,在電子郵件賬戶(hù)上部署多因素身份驗(yàn)證 (MFA)。

即便攻擊者可以利用釣魚(yú)網(wǎng)站獲取登錄賬戶(hù)和密碼,如果有部署MFA,那么在登錄賬戶(hù)時(shí)仍需要進(jìn)行驗(yàn)證。正因?yàn)槿绱耍琈FA被視為防范網(wǎng)絡(luò)釣魚(yú)的有效方法,被企業(yè)廣泛部署。

但是,安全研究人員發(fā)現(xiàn),一種新型的網(wǎng)絡(luò)釣魚(yú)攻擊卻可以繞過(guò)MFA,企業(yè)用戶(hù)需密切注意。其具體的攻擊方法是,攻擊者利用VNC屏幕共享系,讓目標(biāo)用戶(hù)直接在攻擊者控制的服務(wù)器上登錄其帳戶(hù),因此可繞過(guò)MFA。

VNC成繞過(guò)MFA的關(guān)鍵

在為某公司進(jìn)行滲透測(cè)試時(shí),安全研究員mr.d0x試圖對(duì)員工發(fā)起釣魚(yú)攻擊,以便獲取登錄系統(tǒng)的賬戶(hù)密碼。但由于公司部署了MFA,常規(guī)的釣魚(yú)攻擊都被阻斷了。

mr.d0x表示,這是谷歌在2019年增加的一項(xiàng)新的安全功能,可阻止常用的“反向代理或中間人 (MiTM) 攻擊”,一旦檢測(cè)到此類(lèi)攻擊后,MFA會(huì)發(fā)出相應(yīng)的告警,并暫時(shí)停用該郵件賬戶(hù)。

對(duì)此,mr.d0x琢磨出一種新型的網(wǎng)絡(luò)釣魚(yú)攻擊技術(shù),他利用noVNC 遠(yuǎn)程訪(fǎng)問(wèn)軟件和以 kiosk 模式運(yùn)行的瀏覽器,來(lái)顯示在攻擊者服務(wù)器上運(yùn)行,但在受害者瀏覽器中顯示的電子郵件登錄提示,順利繞過(guò)了MFA。

VNC 是一個(gè)遠(yuǎn)程訪(fǎng)問(wèn)軟件,允許遠(yuǎn)程用戶(hù)連接并控制已登錄用戶(hù)的桌面。大多數(shù)人通過(guò)專(zhuān)用VNC客戶(hù)端連接到VNC服務(wù)器,這些客戶(hù)端以類(lèi)似于 Windows 遠(yuǎn)程桌面的方式運(yùn)行。但是,noVNC程序卻允許用戶(hù)通過(guò)單擊鏈接直接從瀏覽器內(nèi)連接到VNC服務(wù)器,這就給了攻擊者繞過(guò)MFA的可能性。

mr.d0x表示,當(dāng)用戶(hù)點(diǎn)擊了攻擊者發(fā)來(lái)的鏈接后,他們不會(huì)意識(shí)到自己已經(jīng)訪(fǎng)問(wèn)了VNC服務(wù)器,而且由于之前將Firefox設(shè)置為kiosk模式,所以用戶(hù)看到的只是一個(gè)網(wǎng)頁(yè)。

通過(guò)這樣的方式,攻擊者可以發(fā)送針對(duì)性的魚(yú)叉式網(wǎng)絡(luò)釣魚(yú)電子郵件,其中包含自動(dòng)啟動(dòng)目標(biāo)瀏覽器并登錄到攻擊者遠(yuǎn)程VNC服務(wù)器的鏈接。

這些鏈接全部都是針對(duì)性定制,因此看起來(lái)往往不像可疑的VNC登錄URL的鏈接,如下所示:

Example[.]com/index.html?id=VNCPASSWORD
Example[.]com/auth/login?name=password

由于攻擊者的VNC服務(wù)器以kiosk模式運(yùn)行瀏覽器,即以全屏模式運(yùn)行瀏覽器,因此當(dāng)目標(biāo)用戶(hù)點(diǎn)擊鏈接時(shí),他們只會(huì)看到目標(biāo)電子郵件服務(wù)的登錄頁(yè)面并正常登錄。這意味著,用戶(hù)所有的登錄嘗試將直接發(fā)生在遠(yuǎn)程服務(wù)器上。

而一旦用戶(hù)登錄了該賬戶(hù),攻擊者可在用戶(hù)不知情的情況下,利用各種工具竊取賬號(hào)密碼和安全令牌。因此這種攻擊技術(shù)可以繞過(guò)MFA,用戶(hù)將會(huì)在攻擊者的服務(wù)器上輸入驗(yàn)證密碼,授權(quán)設(shè)備進(jìn)行下一次的登錄。

結(jié)語(yǔ)

如果此類(lèi)攻擊僅針對(duì)少數(shù)人使用,那么攻擊者只需通過(guò)VNC會(huì)話(huà)登錄他們的電子郵件帳戶(hù),就可以授權(quán)設(shè)備在未來(lái)順利登錄該帳戶(hù)。

由于VNC允許多人監(jiān)控同一個(gè)會(huì)話(huà),那么攻擊者可以在帳戶(hù)登錄后斷開(kāi)和目標(biāo)用戶(hù)的會(huì)話(huà),并在稍后連接到同一會(huì)話(huà)以訪(fǎng)問(wèn)該帳戶(hù)及其所有電子郵件。

雖然這種攻擊方式尚未出現(xiàn),但是mr.d0x卻表現(xiàn)出憂(yōu)慮,他認(rèn)為未來(lái)類(lèi)似的攻擊方式很有可能會(huì)出現(xiàn)。因此企業(yè)和用戶(hù)應(yīng)提前做好相應(yīng)的應(yīng)對(duì)措施,提高自己的警惕性,避免陷入郵件釣魚(yú)攻擊的陷進(jìn)之中。

mr.d0x表示,不論釣魚(yú)郵件的攻擊方式如何變化,最有效的防護(hù)建議萬(wàn)變不離其宗:不要點(diǎn)擊陌生郵件里的鏈接,不要下載陌生郵件里的文件,對(duì)于一切陌生的電子郵件保持懷疑的態(tài)度。

參考來(lái)源:

https://www.bleepingcomputer.com/news/security/devious-phishing-method-bypasses-mfa-using-remote-access-software/

責(zé)任編輯:趙寧寧 來(lái)源: FreeBuf.COM
相關(guān)推薦

2024-01-29 12:12:19

2021-12-14 11:53:26

微軟谷歌OAuth漏洞

2015-12-16 11:15:01

2023-08-07 07:53:51

2017-09-14 15:16:56

2021-10-03 15:50:06

網(wǎng)絡(luò)釣魚(yú)病毒黑客

2018-11-29 08:42:11

2015-02-13 13:11:15

2021-03-10 10:05:59

網(wǎng)絡(luò)釣魚(yú)攻擊黑客

2022-08-17 09:15:23

威脅情報(bào)黑客

2023-12-21 17:48:59

2021-04-09 08:11:30

網(wǎng)絡(luò)釣魚(yú)攻擊eSentire

2021-11-28 17:01:49

工業(yè)公司網(wǎng)絡(luò)攻擊黑客

2021-10-31 08:07:54

釣魚(yú)攻擊網(wǎng)絡(luò)釣魚(yú)攻擊

2023-03-31 19:07:14

驗(yàn)證碼機(jī)器人服務(wù)

2019-11-21 14:53:10

多因子身份驗(yàn)證MFA密碼

2012-08-08 12:41:17

筆記本

2017-09-14 14:27:40

網(wǎng)絡(luò)釣魚(yú)攻擊勒索軟件

2017-09-13 23:21:19

2009-11-14 09:35:42

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 欧美在线观看免费观看视频 | 日本超碰| 国内精品久久影院 | 欧美一级在线免费观看 | 成人性视频免费网站 | 一级看片免费视频囗交动图 | 视频二区在线观看 | 激情久久av一区av二区av三区 | 久久亚洲一区二区三 | 国内自拍真实伦在线观看 | 欧美 日韩 中文 | 成人不卡在线 | 你懂的免费在线 | 四虎在线观看 | 久久99国产精一区二区三区 | 精品综合视频 | 一区二区三区观看视频 | 人人做人人澡人人爽欧美 | 国产一区二区在线播放 | 国产欧美一区二区精品忘忧草 | 粉嫩一区二区三区四区公司1 | 欧美一级在线免费观看 | 欧美中文一区 | 亚洲三区在线 | 国产精品污www一区二区三区 | 一区二区精品视频 | 国产小视频在线观看 | 欧美精品久久久 | 亚洲一区在线免费观看 | 自拍第1页 | 国产三区视频在线观看 | 久久99精品久久久久久狂牛 | 日本成人午夜影院 | 免费福利视频一区二区三区 | 亚洲精品电影 | 不卡一区二区三区四区 | 亚洲精品电影网在线观看 | caoporn视频在线 | 国产三级精品三级在线观看四季网 | 欧美日韩精品中文字幕 | 一级午夜aaa免费看三区 |