Цей фішинговий набір вимикає ваш ключ безпеки, а потім просить код
Дослідники CloudSEK зробили тут дещо незвичне: вони отримали адміністраторський доступ до панелі керування самих злочинців. Тому те, що вони опублікували 7 вересня, є підрахунком, а не оцінкою. У панелі лежало 5137 записів, узятих у 461 організації, серед них 1032 паролі у відкритому вигляді, 4148 сеансових файлів cookie і 474 входи, де двофакторну перевірку обійшли від початку до кінця. Адреси жертв походили з понад 40 країн. Служба працює на орендованих серверах і передається в піднайм щонайменше п'ятьом різним операторам, а це і є фішинг як послуга на практиці.
Механіку варто зрозуміти один раз, бо вона пояснює, чому код у СМС більше не є справжньою стіною. Ви натискаєте посилання й опиняєтеся на чомусь, що виглядає як сторінка входу Microsoft 365. Насправді це проксі, поставлений посередині, який передає ваші натискання справжньому Microsoft і повертає вам відповіді Microsoft. Ви вводите пароль. Ви підтверджуєте запит на телефоні. Microsoft бачить законний вхід і видає сеансовий cookie. Проксі перехоплює цей cookie ще до того, як його отримає ваш браузер, нападник завантажує його у свій браузер і просто опиняється у вашій пошті. Пароль більше не потрібен, другого підтвердження немає.
Далі деталь, яка й робить цю історію вартою уваги. Набір впроваджує JavaScript, який переконує ваш браузер, що жодного ключа безпеки немає: він встановлює PublicKeyCredential у undefined і відкидає запити passkey. Тому passkey чи апаратний ключ, який ви налаштували, ніколи не з'являється як варіант, а сторінка ввічливо пропонує вам код замість нього. Це зроблено навмисно: passkey FIDO2 - єдиний вид другого фактора, який ця атака обійти не може, тому набір його ховає і скеровує вас до тієї версії, яку вміє вкрасти.
Практичний висновок: якщо сторінка входу Microsoft раптом не пропонує ваш passkey і хоче код, вважайте це сигналом тривоги, а не дратівливою поломкою. Заходьте на сторінки входу, набираючи адресу самостійно, а не за посиланням із повідомлення. Перевірка приватності й облікових записів Tendvane показує, до яких записів увійшов ваш ПК і як кожен з них захищений, тобто саме той перелік, який варто мати перед очима, перш ніж вирішувати, де passkey важливіший за все.