Сегодня 22 ноября 2025
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры научились обходить многофакторную авторизацию FIDO

Киберпреступники нашли способ кражи учётных данных для авторизации на сайтах даже в тех случаях, когда такая авторизация первоначально предусматривает работу с физическими ключами. Для этого они подключают резервный механизм входа через QR-коды — он срабатывает лишь в определённых сценариях.

 Источник изображения: charlesdeluvio / unsplash.com

Источник изображения: charlesdeluvio / unsplash.com

Ключи FIDO представляют собой аппаратные или программные средства аутентификации, которые при помощи криптографических решений обеспечивают безопасный вход на сайты и в приложения. Они выступают в качестве инструментов многофакторной авторизации, не позволяющих хакерам получать доступ к целевым аккаунтам, даже если они завладели учётными данными. Чтобы использовать аутентификатор, в большинстве случаев его необходимо физически подключить; но в некоторых случаях предусмотрен механизм сканирования QR-кода — он подвержен взлому при помощи атаки типа «посредник-злоумышленник» (AitM).

Начальный этап атаки — фишинговое письмо, рассказали эксперты по кибербезопасности из компании Expel. Переход по ссылке из этого письма ведёт на целевую страницу, имитирующую внешний вид и функции стандартной процедуры авторизации. Обычно после ввода учётных данных требуется подключить физический ключ FIDO, но в сценарии хакеров потенциальной жертве выводится QR-код. Аварийное срабатывание резервного способа входа провоцируется искусственно — в фоновом режиме злоумышленники запрашивают «вход с нескольких устройств». Когда жертва сканирует QR-код, производится вход, и киберпреступники успешно входят в систему.

Лучший способ защититься от такой атаки — включить функцию проверки непосредственной близости через Bluetooth, чтобы QR-коды срабатывали только на смартфоне, который находится рядом с компьютером пользователя. Можно также обучить работников компании выявлять подозрительные страницы входа, например, по URL-адресу. Наконец, ещё одним индикатором взлома могут служить подозрительные авторизации с помощью QR-кодов и новые регистрации FIDO — их можно отследить силами профильного отдела в компании.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Google опровергла «вводящие в заблуждение» сообщения об обучении ИИ на письмах из Gmail 56 мин.
Хакеры взломали приложение Gainsight и могли похитить данные более двухсот компаний 2 ч.
Россияне стали больше слушать радио после замедления YouTube 2 ч.
Новая статья: Call of Duty: Black Ops 7 — такой «колды» ещё не было. Рецензия 14 ч.
В Steam стартовала бесплатная раздача Warhammer: Vermintide 2 — в игру добавили знаковую миссию из первой части 15 ч.
«Просить больше казалось неправильным»: авторы возрождённой ролевой песочницы Hytale в духе Minecraft подтвердили цену игры 17 ч.
Google теперь использует письма пользователей Gmail для обучения ИИ, но это можно отключить 17 ч.
У Grok сломался регулятор подхалимства к Илону Маску — бот решил, что он совершенен во всём и даже может воскрешать людей 17 ч.
Разработчики Nioh 3 раскрыли системные требования для игры в 1080p с апскейлерами 17 ч.
Каждый четвёртый россиянин хотя бы раз в месяц пользуется нейросетями 18 ч.
ASUS представила модульную ИИ-систему PE3000N на платформе NVIDIA Jetson Thor T5000 47 мин.
В Microsoft Azure появились инстансы с Intel Xeon 6 и CXL-памятью 50 мин.
Суд намерен устранить монополию Google в онлайн-рекламе пока ен поздно, но скорого успеха не ожидает 59 мин.
В США испытали беспроводное питание для спутников 2 ч.
Рынок не поверил Хуангу: акции бигтехов обвалились после квартального отчёта Nvidia 6 ч.
Власти США задумались о снятии запрета на поставки ускорителей Nvidia H200 в Китай 7 ч.
По-настоящему космический микроконтроллер STMicroelectronics STM32V8 пропишется в спутниках Starlink: 800 Мгц, защита от радиации и работа при +140 °C 14 ч.
Huawei пообещала флагманам Mate 80 автономность до 14 дней, но чем-то придётся жертвовать 16 ч.
Huawei научилась создавать конкурентов для ИИ-систем Nvidia, но они проигрывают по эффективности и производительности 16 ч.
В США впервые разрешили испытания на людях мозгового имплантата для восстановления речи 18 ч.