Недавно Йехуда Смирнов, исследователь безопасности и участник red team, обнаружил новый способ фишинга через аутентификацию Windows Hello for Business (WHfB). Windows Hello for Business — это механизм аутентификации, который использует криптографическую пару ключей, хранящихся на устройстве. Он предназначен для защиты пользователей от атак типа «человек посередине» (MITM), которые часто применяются для кражи учетных данных и сессий. Уязвимость позволяет злоумышленникам обойти защиту, предоставляемую WHfB, и использовать менее надежные методы проверки пользователя. Смирнов объяснил, что уязвимость связана с перехватом и изменением запросов аутентификации. Злоумышленник может изменить параметры POST-запроса, такие как User-Agent или isFidoSupported, чтобы снизить уровень безопасности аутентификации до фишируемого метода. При попытке пользователя войти на login.microsoftonline.com с использованием WHfB, система автоматически предлагает этот метод аутентификации. Однако, изменив POST-запро
🔥 В Window Hello нашли критическую уязвимость. Насколько все плохо?
24 июля 202424 июл 2024
1
1 мин