«phishing kit» за $10K утверждает, что может внедрять вредоносные «passkeys» для постоянного доступа к «pwned» аккаунтам

фишинг Passkey Iauthflow безопасность атака Google theregister.com

Продаваемый фишинговый набор iAuthFlow v2 регистрирует ключи доступа злоумышленника в аккаунте жертвы всего через несколько секунд после аутентификации. Демонстрации показывают атаку «браузер-посредник» на Google, iCloud и Microsoft. Узнайте, почему обычного сброса пароля недостаточно и как обнаружить оставленные злоумышленником учётные данные.

На русскоязычных киберпреступных форумах продаётся фишинговый набор, который, как утверждается, позволяет регистрировать подконтрольные злоумышленнику ключи доступа (passkeys) на взломанных аккаунтах, обеспечивая постоянный доступ даже после смены пароля.

Базовый пакет iAuthFlow v2 предлагается примерно за 10 000 долларов, отдельные модули продаются дополнительно. Инструмент призван решить распространённую проблему атакующих: когда жертва обнаруживает взлом, её доступ блокируется.

Обычно защитники отзывают токены сессии и меняют учётные данные. Эти меры остаются необходимыми, но могут оказаться недостаточными, если злоумышленник успел зарегистрировать свой ключ доступа на скомпрометированном аккаунте.

Согласно данным компании Abnormal Security, изучившей документацию и демонстрационные видеоролики набора, техника использует модель «браузер-посредник» (Browser-in-the-Middle, BitM), включающую две отдельные среды браузера.

При атаке BitM жертва выполняет вход на своём устройстве, в то время как инфраструктура атакующего передаёт взаимодействие через отдельный сеанс браузера.

Жертва видит фишинговую страницу, имитирующую целевую службу. Демонстрации iAuthFlow v2 были сосредоточены на Google, но продавец предлагает пакеты и для iCloud, LinkedIn и Microsoft.

Жертва вводит свои данные для входа на фишинговую страницу, а iAuthFlow v2 управляет отдельным браузером на сервере атакующего. Он отправляет введённые данные в Google и передаёт ответы Google обратно жертве. Процесс повторяется до завершения потока аутентификации.

После завершения аутентификации iAuthFlow v2 получает контроль над аутентифицированным сеансом браузера и использует его для регистрации ключа доступа, подконтрольного злоумышленнику, сообщает Abnormal Security. Эти учётные данные могут оставаться действительными даже после того, как жертва сменит пароль.

Вместо того чтобы перенаправить жертву в её почтовый ящик Gmail после аутентификации, iAuthFlow v2 отображает короткий экран загрузки с надписью «Verification, Processing». В то же время набор работает в фоновом режиме, регистрируя ключ доступа на устройстве злоумышленника.

«Во время этой паузы демонстрация продавца показывает, как модуль passkey открывает настройки ключей доступа Google цели через аутентифицированный браузер и запрашивает новые учётные данные», — говорится в сообщении Abnormal Security. 

«Возможно, Google потребует дополнительной проверки личности перед разрешением изменения. В записанном запуске журнал набора указывает, что ключ доступа был создан через шесть секунд после аутентификации».

Неясно, где хранится закрытый ключ, связанный с ключом доступа злоумышленника. Abnormal Security выдвинула гипотезу, что набор может использовать виртуальный аутентификатор на основе Chromium, способный завершить регистрацию WebAuthn без хранения закрытого ключа на устройстве жертвы.

Однако, поскольку исследователи не покупали и не тестировали набор, они не смогли подтвердить механизм хранения — или независимо проверить более широкие заявления продавца.

Каким бы ни был механизм хранения, организациям при расследовании компрометации аккаунта следует обращать внимание на недавно зарегистрированные ключи доступа.

Специалистам по реагированию также следует искать другие изменения после компрометации, включая мошеннические ключи доступа, разрешения OAuth, методы восстановления, фильтры Gmail и правила пересылки.

«Реагирование и восстановление не могут заканчиваться сбросом пароля или отзывом сессии, — заявили в Abnormal Security. — Организации должны также изучать, что изменилось после аутентификации — особенно новые зарегистрированные учётные данные, методы восстановления, разрешения OAuth и настройки почтового ящика — и удалять всё, что оставил злоумышленник. 

«Поскольку такие наборы, как iAuthFlow v2, расширяют свои возможности после аутентификации, эффективное реагирование всё больше зависит от того, чтобы рассматривать восстановление аккаунта как всестороннее расследование, а не простой сброс».

Ключи доступа (passkeys) регулярно преподносятся как будущее безопасности аккаунтов. Разработанные для защиты от фишинга, они могут заменить пароли и более уязвимые формы многофакторной аутентификации (MFA).

Регистрация ключа доступа не делает аккаунт неуязвимым. Злоумышленники могут вместо этого атаковать резервные методы входа, активные сессии, процессы восстановления аккаунта и другие слабые места, связанные с учётными данными.

Кража куки-файлов сессии, часто через вредоносное ПО для кражи информации (infostealer), может дать доступ к аутентифицированной сессии без запроса ключа доступа.

Другой путь — фишинг кодов устройств, хотя он зависит от того, разрешает ли организация базовый поток OAuth для устройств — что обычно не рекомендуется, если это не необходимо с операционной точки зрения. ®

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:


Похожие новости: