研究人員表示,iAuthFlow V2 可以註冊攻擊者控制的通行密鑰,即使在密碼被更改和主動連線被撤銷後,也能啟用持續的存取權限。
科技 70
新型網路釣魚工具包利用通行密鑰,在密碼重設後仍能維持存取權限
研究人員發現一款名為 iAuthFlow V2 的新型網路釣魚工具包,能夠註冊攻擊者控制的通行密鑰。這項技術讓攻擊者即使在受害者重設密碼或主動移除現有連線後,仍能持續保有對帳戶的存取權限,對企業安全構成嚴重威脅。
值得注意此工具包利用通行密鑰繞過密碼重設,是網路釣魚領域的一項重大進展,對帳戶安全構成新威脅。
原文來源: SecurityWeek