Este kit de phishing desliga a sua chave de segurança e depois pede-lhe um código
Os investigadores da CloudSEK fizeram aqui algo invulgar: obtiveram acesso de administrador ao próprio painel de controlo dos criminosos. O que publicaram a 7 de setembro é, portanto, uma contagem e não uma estimativa. O painel guardava 5137 registos retirados a 461 organizações visadas, incluindo 1032 palavras-passe em texto simples, 4148 cookies de sessão e 474 inícios de sessão em que a autenticação de dois fatores foi contornada de ponta a ponta. Os endereços das vítimas vinham de mais de 40 países. O serviço corre em servidores alugados e é subalugado a pelo menos cinco operadores diferentes, que é o que significa na prática phishing como serviço.
Vale a pena entender o mecanismo uma vez, porque explica por que razão um código por SMS já não é grande muralha. Clica num link e chega a algo que parece a página de início de sessão do Microsoft 365. Na verdade é um intermediário colocado no meio, que passa as suas teclas para o Microsoft verdadeiro e lhe devolve as respostas do Microsoft. Escreve a palavra-passe. Aprova o pedido no telemóvel. O Microsoft, que vê um início de sessão legítimo, emite um cookie de sessão. O intermediário agarra esse cookie antes de o seu navegador o receber, o atacante carrega-o no seu próprio navegador e fica simplesmente dentro da sua caixa de correio. Já não é preciso a palavra-passe, nem uma segunda confirmação.
Depois, o detalhe que torna este caso notável. O kit injeta JavaScript que diz ao seu navegador que não tem nenhuma chave de segurança: coloca PublicKeyCredential em undefined e recusa os pedidos de passkey. Assim, a passkey ou a chave física que configurou nunca aparece como opção, e a página oferece-lhe amavelmente um código em vez dela. É deliberado: uma passkey FIDO2 é a única forma de segundo fator que este ataque não consegue contornar, por isso o kit esconde-a e encaminha-o para a versão que sabe roubar.
Na prática: se uma página de início de sessão da Microsoft de repente não lhe oferecer a passkey e quiser um código, trate isso como o alarme e não como uma falha irritante. Chegue às páginas de início de sessão escrevendo o endereço, nunca a partir de um link recebido numa mensagem. A verificação de Privacidade e contas do Tendvane mostra em que contas o seu PC está autenticado e como cada uma está protegida, que é precisamente a lista que se quer ter à frente antes de decidir onde uma passkey conta mais.