FBI警告OAuth同意钓鱼攻击针对知名人士

admin 2026-09-24 05:46:46 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: FBI警告一种针对知名人士的OAuth同意钓鱼攻击活动,攻击者通过注册恶意应用并诱导受害者授权,从而持久访问电子邮件和云文件,无需窃取密码且MFA仍正常工作。密码重置并非有效补救措施,组织应审查并撤销未授权应用和令牌,限制用户同意并监控异常API活动。 综合评分: 85 文章分类: 威胁情报,安全意识,社会工程学


FBI 警告 OAuth 同意钓鱼攻击针对知名人士

威胁情报Z分析

2026年9月23日 08:23 广东

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

FBI 正在警告一种正在进行的钓鱼活动,这种活动可以让攻击者持续访问电子邮件、文件和其他敏感账户数据——而无需窃取受害者的密码。  根据 FBI/IC3 的官方警报,自 2025 年末以来,恶意网络行为者一直使用 OAuth 同意钓鱼针对知名人士、其家庭成员和个人熟人。  这种攻击滥用了合法的授权机制。  其工作原理如下:  * 攻击者创建并向合法的 OAuth 提供商注册恶意应用程序 * 该应用程序请求强大的权限,可能包括访问电子邮件和文件的权限 * 目标通过电子邮件、短信或商业消息应用程序收到钓鱼链接 * 攻击者可能冒充记者、学者、政府官员、媒体名人、活动组织者或其他可信身份 * 受害者被重定向到合法的云提供商认证页面 * 受害者正常进行认证 * 一个看起来合法的同意屏幕要求受害者授权恶意应用程序 * 如果受害者点击“允许”,该应用程序就会获得所请求的权限  攻击者永远不需要获取受害者的密码。  而且多因素认证(MFA)可能仍会按设计完全正常工作。  受害者已成功认证——但已被社会工程诱导授权攻击者的应用程序。

密码重置 ≠ 补救措施  这正是 OAuth 同意钓鱼变得特别危险的地方。  FBI 警告称,更改账户密码并不一定能移除攻击者的访问权限。  OAuth 令牌可以继续提供持久的 API 访问,直到恶意应用程序的授权/令牌被明确撤销为止。  根据授予的权限,攻击者可能能够:  * 阅读电子邮件 * 以受害者身份发送电子邮件 * 访问云文件 * 获取敏感信息 * 在无需反复认证的情况下维持持久访问

分析师笔记:  这是防御者的重要区别:  认证成功了。  MFA 成功了。  用户仍然被攻破了。  OAuth 同意钓鱼攻击授权层,而不是简单地试图击败认证。  对于高度依赖 Microsoft 365、Google Workspace 和其他 SaaS 平台的组织,安全团队应将 OAuth 应用程序、委托权限、同意授予和访问令牌视为身份攻击表面的一部分。  当涉及恶意 OAuth 授权时,仅靠密码重置不足以作为事件响应。  审查并撤销未授权的应用程序和令牌,在适当情况下限制用户同意,监控异常的应用程序注册和权限授予,并调查异常的 API 活动。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:威胁情报Z分析 《FBI 警告 OAuth 同意钓鱼攻击针对知名人士》

评论:0   参与:  0