资讯
Clicking 'Allow' on a Google and Microsoft permission screens could give hackers access to your entire account, FBI warns
📋总体概括
FBI发出警告:黑客利用OAuth授权钓鱼攻击,伪造Google和Microsoft的登录与权限页面,用户一旦点击「允许」,攻击者即可获得整个账户的持续访问权。这类攻击绕过密码和双因素认证,因为授权发生在合法平台页面上,受害者难以辨别真伪。FBI提醒用户警惕不明应用索要权限,企业需加强对OAuth应用授权的审计与管理。
⚡关键信息
- ▸FBI警告OAuth授权钓鱼攻击:伪造Google和Microsoft权限页面骗取用户点击「允许」。
- ▸攻击者一旦获得授权,无需密码即可持续访问受害者整个账户。
- ▸OAuth钓鱼可绕过双因素认证,因为用户是在合法平台页面上完成授权。
- ▸FBI建议用户谨慎对待不明应用请求,企业应审计和清理可疑的OAuth授权。
🔥犀利点评
这才是真正阴险的钓鱼:不用偷密码,让你亲手把门打开。OAuth本是为便利而生,如今成了攻击者的免费通行证,双因素认证在它面前形同虚设。多数用户连「这个应用要读我邮件」意味着什么都不知道,就随手点允许。平台方难辞其咎——同意页面的设计显然没有把风险传达给普通用户。企业只管员工密码安全,却对第三方应用授权放任不管,这是当下最被忽视的攻击面。
📰 相关资讯(与本文相关的其他资讯)
本文由本站自动聚合,以下为原始来源:前往 techradar.com 阅读全文 →