成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

注意,谷歌MFA驗證攔不住這類網絡釣魚攻擊

安全 移動安全
一種新型的網絡釣魚攻擊卻可以繞過MFA,攻擊者利用VNC屏幕共享系,讓目標用戶直接在攻擊者控制的服務器上登錄其帳戶,因此可繞過MFA。

眾所周知,網絡釣魚攻擊最有效的防護措施是,在電子郵件賬戶上部署多因素身份驗證 (MFA)。

即便攻擊者可以利用釣魚網站獲取登錄賬戶和密碼,如果有部署MFA,那么在登錄賬戶時仍需要進行驗證。正因為如此,MFA被視為防范網絡釣魚的有效方法,被企業廣泛部署。

但是,安全研究人員發現,一種新型的網絡釣魚攻擊卻可以繞過MFA,企業用戶需密切注意。其具體的攻擊方法是,攻擊者利用VNC屏幕共享系,讓目標用戶直接在攻擊者控制的服務器上登錄其帳戶,因此可繞過MFA。

VNC成繞過MFA的關鍵

在為某公司進行滲透測試時,安全研究員mr.d0x試圖對員工發起釣魚攻擊,以便獲取登錄系統的賬戶密碼。但由于公司部署了MFA,常規的釣魚攻擊都被阻斷了。

mr.d0x表示,這是谷歌在2019年增加的一項新的安全功能,可阻止常用的“反向代理或中間人 (MiTM) 攻擊”,一旦檢測到此類攻擊后,MFA會發出相應的告警,并暫時停用該郵件賬戶。

對此,mr.d0x琢磨出一種新型的網絡釣魚攻擊技術,他利用noVNC 遠程訪問軟件和以 kiosk 模式運行的瀏覽器,來顯示在攻擊者服務器上運行,但在受害者瀏覽器中顯示的電子郵件登錄提示,順利繞過了MFA。

VNC 是一個遠程訪問軟件,允許遠程用戶連接并控制已登錄用戶的桌面。大多數人通過專用VNC客戶端連接到VNC服務器,這些客戶端以類似于 Windows 遠程桌面的方式運行。但是,noVNC程序卻允許用戶通過單擊鏈接直接從瀏覽器內連接到VNC服務器,這就給了攻擊者繞過MFA的可能性。

mr.d0x表示,當用戶點擊了攻擊者發來的鏈接后,他們不會意識到自己已經訪問了VNC服務器,而且由于之前將Firefox設置為kiosk模式,所以用戶看到的只是一個網頁。

通過這樣的方式,攻擊者可以發送針對性的魚叉式網絡釣魚電子郵件,其中包含自動啟動目標瀏覽器并登錄到攻擊者遠程VNC服務器的鏈接。

這些鏈接全部都是針對性定制,因此看起來往往不像可疑的VNC登錄URL的鏈接,如下所示:

Example[.]com/index.html?id=VNCPASSWORD
Example[.]com/auth/login?name=password

由于攻擊者的VNC服務器以kiosk模式運行瀏覽器,即以全屏模式運行瀏覽器,因此當目標用戶點擊鏈接時,他們只會看到目標電子郵件服務的登錄頁面并正常登錄。這意味著,用戶所有的登錄嘗試將直接發生在遠程服務器上。

而一旦用戶登錄了該賬戶,攻擊者可在用戶不知情的情況下,利用各種工具竊取賬號密碼和安全令牌。因此這種攻擊技術可以繞過MFA,用戶將會在攻擊者的服務器上輸入驗證密碼,授權設備進行下一次的登錄。

結語

如果此類攻擊僅針對少數人使用,那么攻擊者只需通過VNC會話登錄他們的電子郵件帳戶,就可以授權設備在未來順利登錄該帳戶。

由于VNC允許多人監控同一個會話,那么攻擊者可以在帳戶登錄后斷開和目標用戶的會話,并在稍后連接到同一會話以訪問該帳戶及其所有電子郵件。

雖然這種攻擊方式尚未出現,但是mr.d0x卻表現出憂慮,他認為未來類似的攻擊方式很有可能會出現。因此企業和用戶應提前做好相應的應對措施,提高自己的警惕性,避免陷入郵件釣魚攻擊的陷進之中。

mr.d0x表示,不論釣魚郵件的攻擊方式如何變化,最有效的防護建議萬變不離其宗:不要點擊陌生郵件里的鏈接,不要下載陌生郵件里的文件,對于一切陌生的電子郵件保持懷疑的態度。

參考來源:

https://www.bleepingcomputer.com/news/security/devious-phishing-method-bypasses-mfa-using-remote-access-software/

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2024-01-29 12:12:19

2021-12-14 11:53:26

微軟谷歌OAuth漏洞

2015-12-16 11:15:01

2023-08-07 07:53:51

2017-09-14 15:16:56

2021-10-03 15:50:06

網絡釣魚病毒黑客

2018-11-29 08:42:11

2021-04-09 08:11:30

網絡釣魚攻擊eSentire

2022-08-17 09:15:23

威脅情報黑客

2015-02-13 13:11:15

2021-03-10 10:05:59

網絡釣魚攻擊黑客

2023-12-21 17:48:59

2021-10-31 08:07:54

釣魚攻擊網絡釣魚攻擊

2021-11-28 17:01:49

工業公司網絡攻擊黑客

2023-03-31 19:07:14

驗證碼機器人服務

2019-11-21 14:53:10

多因子身份驗證MFA密碼

2012-08-08 12:41:17

筆記本

2017-09-14 14:27:40

網絡釣魚攻擊勒索軟件

2017-09-13 23:21:19

2023-12-19 10:08:47

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 久久99精品国产 | 国产精品毛片一区二区在线看 | 欧美精品成人一区二区三区四区 | 亚洲欧美日韩国产综合 | 福利av在线 | 国产精品99一区二区 | 日韩毛片免费看 | 精品视频一区二区三区在线观看 | 国产精品久久久久久久久 | 日韩免费高清视频 | 九九九视频精品 | 999久久久久久久久6666 | 欧美亚洲国产一区 | 妞干网av | 国产精品视频久久久 | 精品久久香蕉国产线看观看亚洲 | 丁香婷婷成人 | 日韩免费视频 | 自拍偷拍中文字幕 | 中文在线一区二区 | 国产福利视频导航 | 香蕉一区二区 | 欧美成人精品激情在线观看 | 日批的视频| 日韩精品成人一区二区三区视频 | 国产精品久久久久aaaa九色 | 在线观看黄色 | 亚洲成人高清 | 国产综合久久 | 欧美一级片在线播放 | 亚洲综合一区二区三区 | 在线区| 欧美日本在线观看 | 日韩精品一区二区三区四区视频 | 国产成人啪免费观看软件 | 午夜寂寞影院列表 | 精品久久久精品 | 国产精品免费大片 | 一区二区三区视频在线观看 | 欧美日韩成人在线 | 亚洲精品区 |