新型 FIDO 降級攻擊曝光,可繞過微軟認證機制

2025-08-14 11:50:24 來源:IT之家
        【每日科技網】
新型 FIDO 降級攻擊曝光,可繞過微軟認證機制

  8 月 14 日消息,科技媒體 bleepingcomputer 于 8 月 13 日發布博文稱,安全研究人員發現一種新型 FIDO 降級攻擊,該攻擊能夠繞過微軟 Entra ID 中的 FIDO 認證機制,誘使用戶采用較弱的驗證方式登錄,進而使用戶面臨中間人釣魚攻擊的風險。

  FIDO 是 Fast Identity Online 的縮寫,是一套開放标準,旨在實現無密碼認證,以提升賬戶安全性。來自 Proofpoint 的安全專家近日披露了這種新型攻擊方式,其并非利用 FIDO 協議本身的漏洞,而是通過操縱浏覽器的 User Agent 信息(浏覽器向服務器标識自身信息的字符串,用于判斷設備與浏覽器兼容性)來實施攻擊。攻擊者會将 User Agent 僞裝成不支持 FIDO 的環境,使得系統自動關閉 FIDO 認證,并提示用戶選擇其他驗證方法。

  攻擊流程通常始于釣魚鍊接。當用戶點擊該鍊接後,會被跳轉到由 Evilginx 等中間人攻擊框架搭建的僞造登錄頁面。此頁面雖代理了真實的 Entra ID 登錄表單,但攻擊者配置的 “phishlet” 模塊僞造了不支持 FIDO 的 User Agent。系統檢測到這一僞造信息後,會禁用 FIDO 功能,并返回錯誤提示,引導用戶選擇微軟驗證器應用、短信驗證碼或一次性密碼等替代驗證方式。而這些替代方法的驗證數據在傳輸過程中可被攻擊者截取。

  一旦用戶完成替代驗證,攻擊者即可通過代理服務器獲取完整的登錄憑證及會話 Cookie,并将其導入本地浏覽器,從而完全接管用戶賬戶。盡管目前尚未出現實際利用該攻擊方式的案例,但相關專家指出,這種攻擊适用于高度針對性的高級持續性威脅場景,企業和用戶需保持警惕,加強安全防範措施,如定期更新系統和安全軟件、提高用戶安全意識等,以應對潛在的安全風險。

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

OpenAI發布GPT-5.6系列模型,旗艦版Sol編程測試創SOTA,但僅限小範圍預覽

OpenAI于6月27日發布新一代GPT-5.6系列模型,一次性推出三款不同定位的産品:旗艦版Sol(太陽)、均衡版Terra(地球)和輕量高速版Luna(月亮)。三款模型均以“有限預覽”形式向部分合

OpenAI

3周前

深度機智再獲數億元融資,“人類學習”全棧物理AI體系加速落地

物理AI企業深度機智近日宣布完成新一輪數億元融資,由國壽長三角科創基金領投,老股東普華資本、誠通科創基金持續加注,藍湖資本、博彥科技、磐谷創投等十餘家機構共同參與。這是公司近兩個月内完成的第二輪數億元

3周前

微軟2026工作趨勢指數:員工AI就緒度領先組織,組織環境成價值釋放關鍵

微軟日前發布《2026工作趨勢指數年度報告》(WorkTrendIndex),基于對全球10個市場、20,000名AI使用者的調研,以及數萬億條經匿名化處理的Microsoft365生産力信号分析。報

3周前

高通加速“物理AI”落地:艙駕融合芯片已量産,發布車端AI Claw生态計劃

近日,在江蘇無錫舉行的高通汽車技術與合作峰會上,這家全球最大的智能座艙芯片供應商對外釋放了一個明确信号:從“智能座艙之王”向“物理AI基礎計算層”延伸。艙駕融合芯片已進入量産階段。2023年1月,高通

4周前

字節跳動發布豆包Seed 2.1系列模型,編程與Agent能力比肩國際頭部産品

字節跳動在火山引擎官網上線了豆包Seed2.1系列模型,包含Doubao-Seed-2.1-Pro和Doubao-Seed-2.1-Turbo兩個版本,API服務已全量上線火山方舟。該系列被官方定位為

Agent

4周前

英偉達發布DSX平台:從賣芯片轉向定義“AI工廠标準”

英偉達CEO黃仁勳在6月1日GTCTaipei2026主題演講中宣布推出NVIDIADSX平台,标志着公司戰略重心從單一芯片銷售升級為AI基礎設施的全棧方案提供者。DSX是英偉達繼RTX和DGX之後的

1個月前