Érdekes felvetés, hogy a legújabb kibertámadások éppen egy régóta elfogadott, megbízhatónak vélt technológiai szabvány, az OAuth hibakezelésében rejlő hiányosságokat használják ki. Az elkövetők így könnyen megkerülhetik az e-mailek és a böngészők beépített adathalászat elleni védelmét, és veszélyes oldalakra irányíthatják a felhasználókat.
Új csalási hullám: e-mailek, amelyek egyáltalán nem tűnnek gyanúsnak
A közszférát és állami szervezeteket célzó támadók adathalász leveleket küldenek, amelyekben például elektronikus aláírási kérelmek, társadalombiztosítási értesítések, tárgyalási meghívók vagy jelszó-visszaállító linkek találhatók; mindegyik tartalmaz egy OAuth-átirányító URL-t. Ezt gyakran PDF-fájlokban rejtik el, hogy kikerüljék a figyelmet és a védekező szűrőket.
Hogyan működik a támadás?
Nemcsak rosszindulatú alkalmazásokat regisztrálnak saját felügyeletű környezetben, hanem ezekhez beállítanak egy rosszindulatú infrastruktúrára mutató visszairányítási URI-t is. Az OAuth engedélykérő URL első ránézésre szabályosnak tűnik, de a folyamat során hamis paraméterekkel csendes (felhasználói interakció nélküli) hibát generálnak, amitől a rendszer automatikusan a támadó oldalára irányítja a felhasználót.
Kifinomult eszközök: munkamenet-eltérítés és fájlletöltés
A felhasználók gyakran adathalász oldalon kötnek ki, ahol EvilProxy-típusú keretrendszerrel találják szembe magukat – amely képes valódi munkamenet-sütik eltérítésére, így akár a többfaktoros hitelesítést is megkerüli. Más esetekben automatikusan ZIP-fájl töltődik le, benne LNK-parancsikonokkal és HTML-alapú smuggling technikákkal. Megnyitásuk után ezek PowerShellen keresztül futnak, majd egy kártékony DLL-dekódoló letölti a végső adathalász trójait, miközben egy ártalmatlan programmal tereli el a figyelmet.
Mit tehetünk ellene?
A védelmet szigorítani kell: minimális jogosultságokat adni az OAuth-alkalmazásoknak, erős személyazonosság-védelmet és feltételes hozzáférési szabályokat alkalmazni, valamint a fenyegetéseket e-mailen, identitáson és végpontokon egyszerre keresni. Az ilyen típusú támadások pontosan a szabványos OAuth-működésbe kapaszkodnak, ezért minden szervezetnek kiemelten kell figyelnie az efféle hibák kihasználására.
Wall Street és a kriptovilág vezetői egyre komolyabb kihívást látnak abban, hogy a modern pénzügyi piacok az emberi tempó helyett már éjjel-nappal gépek által vezérelt, automatizált rendszerekre támaszkodnak...
Érdemes megvizsgálni, hogy a Microsoft Edge böngészőjében tárolt jelszavak meglepően egyszerűen, olvasható formában jelenhetnek meg a számítógép memóriájában...
⚡ A Jito Labs egy vadonatúj, önőrizetű, tárcaalapú kereskedési platformot indított a Solana-hálózaton, amely villámgyors kereskedést és profi eszközöket kínál...
A londoni Emirates Stadionban ma este minden adott egy igazi futballünnephez: az Arsenal rendkívül közel került a Premier League trófeájához, így a szurkolók körében igazi karneváli hangulat uralkodik...
Az utóbbi hónapokban a Windows 11 felhasználók többsége meglepődve tapasztalhatta, hogy a szokásos havi frissítések nem egy, hanem akár két-három újraindítást is igényelnek...
Az elmúlt hetekben számos fejlesztéssel rukkolt elő a Spotify, de a platform láthatóan még mindig nem lassít, hiszen hamarosan két új funkcióval bővülhet a kínálat...
💰 Fontos kérdés, hogy mennyire viseli meg a Bitcoin árfolyamát a világgazdasági bizonytalanság és az amerikai jegybanki kamatpolitika váratlan fordulata...
💰 A hajformázás világát teljesen felforgatta az Airwrap megjelenése: a forró hengerek helyett irányított légárammal formázta a hajat, így kímélve azt...
💸 Az Andreessen Horowitz (a16z) 2,2 milliárd dolláros, vagyis közel 800 milliárd forintos új kriptoalapot indított, hogy a következő tíz évben minden szakaszban segítse a blokklánc-startupokat...
Érdekes fejlemény, hogy a kriptovaluta-ipar egyik legnagyobb szereplője jelentős létszámleépítéssel reagál a piaci kihívásokra és a mesterséges intelligencia térnyerésére...
Az OpenAI egyik korai, kevéssé ismert fejezete most újabb részletekkel bővült: Elon Musk komolyan fontolgatta, hogy a vállalat neve Freeman legyen, utalva a Felezési idő (Half-Life) videojáték tudós főhősére...
Többek között évtizedek óta nem látott crossover-őrületre készülnek a BBC sikerszériái, és a Beyond Paradise negyedik évadának szereplői már teljes erőbedobással támogatják az ötletet...
💰 Jól illusztrálja a trendet, hogy a nagyobb kriptoplatformok már nem csupán a digitális pénzek cseréjére koncentrálnak, hanem egyre inkább a hagyományos tőzsdei háttérinfrastruktúra teljes körű átalakítására is...