Сегодня 16 августа 2026
18+
MWC 2018 2018 Computex IFA 2018
реклама
Новости Software

Хакеры научились обходить многофакторную авторизацию FIDO

Киберпреступники нашли способ кражи учётных данных для авторизации на сайтах даже в тех случаях, когда такая авторизация первоначально предусматривает работу с физическими ключами. Для этого они подключают резервный механизм входа через QR-коды — он срабатывает лишь в определённых сценариях.

 Источник изображения: charlesdeluvio / unsplash.com

Источник изображения: charlesdeluvio / unsplash.com

Ключи FIDO представляют собой аппаратные или программные средства аутентификации, которые при помощи криптографических решений обеспечивают безопасный вход на сайты и в приложения. Они выступают в качестве инструментов многофакторной авторизации, не позволяющих хакерам получать доступ к целевым аккаунтам, даже если они завладели учётными данными. Чтобы использовать аутентификатор, в большинстве случаев его необходимо физически подключить; но в некоторых случаях предусмотрен механизм сканирования QR-кода — он подвержен взлому при помощи атаки типа «посредник-злоумышленник» (AitM).

Начальный этап атаки — фишинговое письмо, рассказали эксперты по кибербезопасности из компании Expel. Переход по ссылке из этого письма ведёт на целевую страницу, имитирующую внешний вид и функции стандартной процедуры авторизации. Обычно после ввода учётных данных требуется подключить физический ключ FIDO, но в сценарии хакеров потенциальной жертве выводится QR-код. Аварийное срабатывание резервного способа входа провоцируется искусственно — в фоновом режиме злоумышленники запрашивают «вход с нескольких устройств». Когда жертва сканирует QR-код, производится вход, и киберпреступники успешно входят в систему.

Лучший способ защититься от такой атаки — включить функцию проверки непосредственной близости через Bluetooth, чтобы QR-коды срабатывали только на смартфоне, который находится рядом с компьютером пользователя. Можно также обучить работников компании выявлять подозрительные страницы входа, например, по URL-адресу. Наконец, ещё одним индикатором взлома могут служить подозрительные авторизации с помощью QR-кодов и новые регистрации FIDO — их можно отследить силами профильного отдела в компании.

Источник:

Если вы заметили ошибку — выделите ее мышью и нажмите CTRL+ENTER.
Материалы по теме

window-new
Soft
Hard
Тренды 🔥
Новая статья: Big Walk — друзья познаются на прогулке. Рецензия 4 ч.
Прицениваясь к Anthropic, инвесторы всерьёз прикидывают её выручку через два года 4 ч.
Microsoft предупредила о завершении поддержки Windows 10 Enterprise LTSB 2016 и других версий ОС 10 ч.
В интернете кончились тексты: разработчики ИИ начали скупать корпоративные чаты и письма 11 ч.
OpenAI переосмыслила подход к безопасности после инцидента со взломом Hugging Face 12 ч.
В модулях памяти Corsair, G.Skill и Adata нашли уязвимость, через которую можно обходить защиту Windows 13 ч.
Высший суд Франции отклонил закон о запрете соцсетей для детей до 15 лет — он нарушает свободу слова 14 ч.
Опасная ошибка в macOS позволяла удалённо управлять чужим Mac без пароля 15 ч.
Anthropic уже создала ИИ-модель мощнее Mythos, но решила никому её не показывать 17 ч.
Исход руководителей из OpenAI посеял в компании хаос перед выходом на биржу 17 ч.
На заре Вселенной впервые обнаружена «чёрная звездодыра» размером с Солнечную систему 7 ч.
Пузырь ИИ надувается: крупнейшие IT-компании всё больше зарабатывают на инвестициях друг в друга 9 ч.
В Пекине пройдут Всемирные игры человекоподобных роботов с участием 2026 роботов 10 ч.
Производители видеокарт предупреждают о надвигающемся дефиците — сильнее всего пострадают бюджетные модели 11 ч.
Власти США призвали Apple не закупать китайскую память 11 ч.
Tesla скоро представит новый Roadster, и он будет летать 12 ч.
D-Wave сообщила о прорыве в коррекции ошибок квантовых вычислений 12 ч.
196 Пбайт на стойку: хранилище Dell ObjectScale первым в мире получило поддержку 245-Тбайт SSD 13 ч.
Цены на серверные SSD за год взлетели в 6,5 раз: накопители на 30 Тбайт стоят уже $18–$22 тыс. 13 ч.
Google переформатировала стратегию Googlebook — сначала флагманы, потом массовый рынок 15 ч.