新型 FIDO 降级攻击曝光,可绕过微软认证机制

2025-08-14 11:49:56 来源:IT之家
新型 FIDO 降级攻击曝光,可绕过微软认证机制

  8 月 14 日消息,科技媒体 bleepingcomputer 于 8 月 13 日发布博文称,安全研究人员发现一种新型 FIDO 降级攻击,该攻击能够绕过微软 Entra ID 中的 FIDO 认证机制,诱使用户采用较弱的验证方式登录,进而使用户面临中间人钓鱼攻击的风险。

  FIDO 是 Fast Identity Online 的缩写,是一套开放标准,旨在实现无密码认证,以提升账户安全性。来自 Proofpoint 的安全专家近日披露了这种新型攻击方式,其并非利用 FIDO 协议本身的漏洞,而是通过操纵浏览器的 User Agent 信息(浏览器向服务器标识自身信息的字符串,用于判断设备与浏览器兼容性)来实施攻击。攻击者会将 User Agent 伪装成不支持 FIDO 的环境,使得系统自动关闭 FIDO 认证,并提示用户选择其他验证方法。

  攻击流程通常始于钓鱼链接。当用户点击该链接后,会被跳转到由 Evilginx 等中间人攻击框架搭建的伪造登录页面。此页面虽代理了真实的 Entra ID 登录表单,但攻击者配置的 “phishlet” 模块伪造了不支持 FIDO 的 User Agent。系统检测到这一伪造信息后,会禁用 FIDO 功能,并返回错误提示,引导用户选择微软验证器应用、短信验证码或一次性密码等替代验证方式。而这些替代方法的验证数据在传输过程中可被攻击者截取。

  一旦用户完成替代验证,攻击者即可通过代理服务器获取完整的登录凭证及会话 Cookie,并将其导入本地浏览器,从而完全接管用户账户。尽管目前尚未出现实际利用该攻击方式的案例,但相关专家指出,这种攻击适用于高度针对性的高级持续性威胁场景,企业和用户需保持警惕,加强安全防范措施,如定期更新系统和安全软件、提高用户安全意识等,以应对潜在的安全风险。

免责声明:本文仅代表作者个人观点,与朝闻天下无关。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
    本网站有部分内容均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责,若因作品内容、知识产权、版权和其他问题,请及时提供相关证明等材料并与我们联系,本网站将在规定时间内给予删除等相关处理.

猜你喜欢

数字中国建设成就斐然,关键技术与基础设施双突破

8月14日,国务院新闻办公室举行“高质量完成‘十四五’规划”系列主题新闻发布会,国家数据局对“十四五”时期数字中国建设发展成就进行了介绍。国家发展改革委党组成员、国家数据局局长刘烈宏指出,历经多年持续

新型 FIDO 降级攻击曝光,可绕过微软认证机制

8月14日消息,科技媒体bleepingcomputer于8月13日发布博文称,安全研究人员发现一种新型FIDO降级攻击,该攻击能够绕过微软EntraID中的FIDO认证机制,诱使用户采用较弱的验证方

微软

1个月前

米家恒温电水壶 3 Pro 开售,229 元带来智能烧水新体验

8月14日消息,据小米智能生态官微,米家恒温电水壶3Pro于今日全渠道开售,首发到手价229元。该款电水壶凭借多项实用功能,为家庭及办公场景提供了更智能、便捷的饮水体验。米家恒温电水壶3Pro采用2.

1个月前

小米米家扫拖机器人 5 Pro 开启预售:AI 三摄加持,国补后 3399.15 元起

8月1日消息,小米米家扫拖机器人5Pro今日10点正式在京东等平台开启预售。此次推出两个版本,经典水箱版本售价3999元,薄嵌上下水版售价4699元,叠加国补后,两个版本价格分别降至3399.15元、

小米米 机器人 AI

2个月前

OPPO Find N5折叠屏手机预热:满级防水与高性能并存

随着智能手机市场的不断竞争与发展,各大品牌纷纷推出具有创新性与实用性的新产品。

半年前

名爵全新纯电紧凑型SUV MG ES5上市,性价比出众

名爵汽车正式推出了其全新纯电紧凑型SUV——MGES5。

2024-11-08