Érdekes felvetés, hogy a legújabb kibertámadások éppen egy régóta elfogadott, megbízhatónak vélt technológiai szabvány, az OAuth hibakezelésében rejlő hiányosságokat használják ki. Az elkövetők így könnyen megkerülhetik az e-mailek és a böngészők beépített adathalászat elleni védelmét, és veszélyes oldalakra irányíthatják a felhasználókat.
Új csalási hullám: e-mailek, amelyek egyáltalán nem tűnnek gyanúsnak
A közszférát és állami szervezeteket célzó támadók adathalász leveleket küldenek, amelyekben például elektronikus aláírási kérelmek, társadalombiztosítási értesítések, tárgyalási meghívók vagy jelszó-visszaállító linkek találhatók; mindegyik tartalmaz egy OAuth-átirányító URL-t. Ezt gyakran PDF-fájlokban rejtik el, hogy kikerüljék a figyelmet és a védekező szűrőket.
Hogyan működik a támadás?
Nemcsak rosszindulatú alkalmazásokat regisztrálnak saját felügyeletű környezetben, hanem ezekhez beállítanak egy rosszindulatú infrastruktúrára mutató visszairányítási URI-t is. Az OAuth engedélykérő URL első ránézésre szabályosnak tűnik, de a folyamat során hamis paraméterekkel csendes (felhasználói interakció nélküli) hibát generálnak, amitől a rendszer automatikusan a támadó oldalára irányítja a felhasználót.
Kifinomult eszközök: munkamenet-eltérítés és fájlletöltés
A felhasználók gyakran adathalász oldalon kötnek ki, ahol EvilProxy-típusú keretrendszerrel találják szembe magukat – amely képes valódi munkamenet-sütik eltérítésére, így akár a többfaktoros hitelesítést is megkerüli. Más esetekben automatikusan ZIP-fájl töltődik le, benne LNK-parancsikonokkal és HTML-alapú smuggling technikákkal. Megnyitásuk után ezek PowerShellen keresztül futnak, majd egy kártékony DLL-dekódoló letölti a végső adathalász trójait, miközben egy ártalmatlan programmal tereli el a figyelmet.
Mit tehetünk ellene?
A védelmet szigorítani kell: minimális jogosultságokat adni az OAuth-alkalmazásoknak, erős személyazonosság-védelmet és feltételes hozzáférési szabályokat alkalmazni, valamint a fenyegetéseket e-mailen, identitáson és végpontokon egyszerre keresni. Az ilyen típusú támadások pontosan a szabványos OAuth-működésbe kapaszkodnak, ezért minden szervezetnek kiemelten kell figyelnie az efféle hibák kihasználására.
Egy francia egészségügyi szoftvercég, a Cegedim Santé rendszerét súlyos, célzott kibertámadás érte, amely során érzékeny betegadatok milliói kerültek veszélybe...
Továbbá a téli reggelek egyik legnagyobb bosszúsága az elektromos autók tulajdonosai számára, amikor hirtelen, drasztikusan lecsökken járművük hatótávolsága...
Az Apple legújabb fejlesztése, az M5 Pro és M5 Max, új szintre emeli a MacBook Pro teljesítményét: a világ jelenlegi legfejlettebb professzionális laptopprocesszorai mutatkoznak be...
Annak vizsgálatára, hogy az érzelmi kötődés mennyire alapvető szükséglet: egy Japánban élő, Punch nevű hím makákó története bejárta a világot, miután anyja elhagyta őt, később pedig társai is kirekesztették az Ichikawa City Állatkertben...
A mai Magyarország területén, az újkőkorszakban élt emberek temetkezési szokásai és munkaelosztása jóval árnyaltabb képet mutatnak, mint azt sokáig gondoltuk...
Felmerül a kérdés, hogy a James Webb űrteleszkóp új felfedezései vajon választ adnak-e arra, hogyan születtek az univerzum első óriáscsillagai, és miként jöttek létre a legelső szupermasszív fekete lyukak...
Egy lényeges szempont, hogy a Yellowstone Nemzeti Parkban a farkasok és a pumák között állandó a feszültség, de ennek oka nem feltétlenül az, amire elsőre gondolnánk...
A kutatóknak sikerült feltárniuk, miért képesek bizonyos agysejtek sokkal jobban ellenállni az Alzheimer-kór egyik fő károsító tényezőjének, a toxikus tau fehérjének, mint mások...
Fizetős iOS appok és játékok, amik ingyenesek a mai napon. Four Last Things (iPhone/iPad)A Four Last Things egy point-and-click kalandjáték, amelyben a játékos középkori festményekből összevágott világban mozog...
😱 Az Alibaba Qwen MI-projektje hirtelen elveszítette központi technikai vezetőjét, mindössze egy nappal azután, hogy a kínai óriás bemutatta új, nyílt súlyú Qwen 3...
Egy meg nem nevezett amerikai telephelyen a hackerek betörtek az AkzoNobel rendszereibe, és nem is akárkik: az Anubis nevű, hírhedt zsarolóvírus-banda...
A Ziff Davis, a kommunikációs óriás eladja legendás hálózatos márkáit – köztük a DownDetector, a Speedtest, az Ekahau és a RootMetrics neveket –, valamint minden kapcsolódó eszközt az Accenture-nek, méghozzá 1,2 milliárd dollárért, vagyis közel 440 milliárd forintért...
🔔 A rendőrség évek óta tartó munkáját könnyebbé teszi az olyan háztartási technológia, mint a videós ajtócsengő – állítja Jamie Siminoff, a Ring alapítója és vezetője...
Három Amazon Web Services (AWS) adatközpont az Egyesült Arab Emírségekben és egy Bahreinben súlyos dróntámadások következtében károsodott, ami komoly leállást okozott, és jelenleg is több tucat felhőszolgáltatás meghibásodásához vezet...