חוקרי Abnormal Security חשפו ערכת פישינג חדשה בשם iAuthFlow v2, הנמכרת ב-10,000 דולר בפורומים דוברי רוסית, שמבטיחה לתוקפים דרך חזרה לחשבון גם אחרי שהקורבן מזהה את הפריצה ומאפס סיסמה. הערכה עושה זאת על ידי רישום מפתח Passkey זדוני לחשבון עצמו, כך שאיפוס סיסמה רגיל לא מספיק כדי לסלק את התוקף.

הפרטים
הערכה פועלת בשיטת "דפדפן באמצע" (Browser-in-the-Middle): הקורבן מגיע לדף פישינג רגיל ומזין את פרטי ההתחברות שלו, אך במקביל התוקף מפעיל דפדפן אמיתי בשרת שלו מול השירות המקורי, ומעביר בין השניים את פרטי ההתחברות ואת בקשות האימות בזמן אמת – עד שההזדהות מושלמת בפועל. ברגע שהתוקף מקבל שליטה על סשן מחובר, iAuthFlow v2 ניגש בשקט להגדרות ה-Passkey של החשבון ורושם מפתח חדש שבשליטתו, תוך פחות מעשר שניות מרגע ההזדהות – מאחורי מסך "מאמת, מעבד" שמוצג לקורבן. הגרסה הבסיסית מכוונת לחשבונות Google, עם מודולים נוספים לחשבונות iCloud, LinkedIn ו-Microsoft.
מכיוון שה-Passkey הזדוני נרשם כאמצעי הזדהות לגיטימי לחשבון ולא נגזר מהסיסמה, הוא ממשיך לעבוד גם אחרי שהקורבן מחליף סיסמה – תרחיש שברוב המקרים נחשב מספיק כדי לחסום גישה חוזרת של תוקף. Abnormal Security ניתחו את הערכה מתוך חומרי תיעוד וסרטוני הדגמה שפורסמו למכירה, ומציינים שאין עדיין עדות לשימוש בה בהתקפות אמיתיות מתועדות.
נקודות לשים לב
- אם חשבון נחשד כפרוץ – איפוס סיסמה לבדו אינו מספיק. בדקו ומחקו כל מפתח Passkey שאינכם מזהים בהגדרות האבטחה של החשבון.
- סקרו גם הרשאות OAuth לאפליקציות מחוברות, כתובות דוא"ל לשחזור, וכללי סינון או העברה אוטומטית של דואר – אלה ערוצי גישה חוזרת נוספים שתוקף יכול להשתיל באותו חלון זמן.
- התקפת Browser-in-the-Middle עוקפת גם אימות דו-שלבי רגיל, כי היא מתערבת בתהליך ההזדהות המלא ולא רק גונבת סיסמה – חשדו בדפי התחברות שמגיעים מקישור בהודעה או במייל, גם אם הם נראים זהים למקור.
- בתגובה לחשבון שנפרץ, התייחסו לתהליך כחקירה מלאה ולא כאיפוס סיסמה בלבד – כללו בדיקת מפתחות אבטחה, סשנים פעילים והגדרות שחזור.
- אין עדיין דיווח על שימוש בערכה זו בהתקפות מתועדות בשטח – המידע מבוסס על חומרי מכירה של הערכה, לא על תקרית אמיתית שאושרה.
מקורות: The Register · SecurityWeek

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.