来客网

最新网诈:「OAuth授权钓鱼」获存取权

声明:本文转载自 「Popyard」, 或因排版与篇幅原因进行过编辑,内容未经本站独立核实,不代表本站立场、观点或建议。 如涉及版权问题,请联系我们,核实后立即删除。 [ 免责声明 ]
01

联邦调查局(FBI)发布警告称,网路攻击者正利用一款商业即时通讯应用程序,以知名人士、公众人物及其家人和熟人为目标,获取其帐户中敏感资料的长期存取权限。

联邦调查局(FBI)就针对知名人士的欺骗性网路钓鱼活动发出警报。(路透)

FBI并未透露攻击者的目标或来源,但称这些攻击者近期曾冒充政府官员、记者和公众人物。他们往往以审阅文章或文件草稿为幌子,诱骗受害者授予其对合法云端服务(例如微软或谷歌)的存取权。

FBI在一份公共服务公告中指出,这项持续存在的威胁自2025年底以来一直存在,它展现了一种「无需密码即可存取用户帐户的复杂欺骗手段」。这些恶意连结利用「OAuth授权钓鱼」(OAuth consent phishing),使攻击者能够持续存取目标受害者的帐户。

透过 「OAuth授权钓鱼」这种欺骗手段,攻击者可以完全了解目标使用者配置的权限,从而存取电子邮件、档案和其他敏感资料。「如果用户批准了请求,他们就会在不知不觉中将高级存取权限给于网路攻击者控制的恶意应用程式」,FBI补充道,「网路攻击者可以绕过密码和多因素身分验证,这使得『OAuth授权钓鱼』尤其危险」。

当局没有提供此次攻击活动的目标受害者信息,也没有说明有多少人已经受到此类攻击的影响。此前,攻击者曾冒充活动协调员和策划人员,利用邀请函和身分验证请求作为诱饵来取得其帐号存取权限。

0

评论 (0)