新型 FIDO 降级攻击曝光,可绕过微软认证机制
2025-08-14 11:50:13
来源:IT之家
8 月 14 日消息,科技媒体 bleepingcomputer 于 8 月 13 日发布博文称,安全研究人员发现一种新型 FIDO 降级攻击,该攻击能够绕过微软 Entra ID 中的 FIDO 认证机制,诱使用户采用较弱的验证方式登录,进而使用户面临中间人钓鱼攻击的风险。
FIDO 是 Fast Identity Online 的缩写,是一套开放标准,旨在实现无密码认证,以提升账户安全性。来自 Proofpoint 的安全专家近日披露了这种新型攻击方式,其并非利用 FIDO 协议本身的漏洞,而是通过操纵浏览器的 User Agent 信息(浏览器向服务器标识自身信息的字符串,用于判断设备与浏览器兼容性)来实施攻击。攻击者会将 User Agent 伪装成不支持 FIDO 的环境,使得系统自动关闭 FIDO 认证,并提示用户选择其他验证方法。
攻击流程通常始于钓鱼链接。当用户点击该链接后,会被跳转到由 Evilginx 等中间人攻击框架搭建的伪造登录页面。此页面虽代理了真实的 Entra ID 登录表单,但攻击者配置的 “phishlet” 模块伪造了不支持 FIDO 的 User Agent。系统检测到这一伪造信息后,会禁用 FIDO 功能,并返回错误提示,引导用户选择微软验证器应用、短信验证码或一次性密码等替代验证方式。而这些替代方法的验证数据在传输过程中可被攻击者截取。
一旦用户完成替代验证,攻击者即可通过代理服务器获取完整的登录凭证及会话 Cookie,并将其导入本地浏览器,从而完全接管用户账户。尽管目前尚未出现实际利用该攻击方式的案例,但相关专家指出,这种攻击适用于高度针对性的高级持续性威胁场景,企业和用户需保持警惕,加强安全防范措施,如定期更新系统和安全软件、提高用户安全意识等,以应对潜在的安全风险。
【版权提示】间距离倡导尊重与保护知识产权。未经许可,任何人不得复制、转载、或以其他方式使用本网站的内容。如发现本站文章存在版权问题,烦请提供版权疑问、身份证明、版权证明、联系方式等发邮件至 1069823586@qq.com,我们将及时沟通与处理。
- 标签:
- 微软
猜你喜欢
沉浸式体验最地道的贵州年:天河潭新春盛宴全攻略
新春的脚步渐近,年味在空气中悄然弥漫。贵阳天河潭景区即将化身为一座梦幻的年味殿堂,以一场场精彩绝伦的活动,邀您共赴马年新春的狂欢盛宴。从震撼的“英歌舞”到温馨的“拦门酒”体验,从热闹的年味集市到璀璨的
光影映良缘 68载照初心——佛山照明以“时代之光”点亮2026古镇灯会
1月30日,“灯火良缘璀璨古镇”——2026佛山古镇灯会在快子路璀璨启幕。作为深耕行业68年的中华老字号照明企业,佛山照明积极参与灯会活动,不仅携品牌IP“光小明”亮相,与市民温馨互动,更以创新产品融
1个月前
黄河之上再添新地标! 佛山照明助力黄河上最长公路桥梁通车
近日,全长15.223公里的安罗高速京武黄河大桥建成通车,成为目前黄河上最长的公路桥梁,为中原地区纵贯南北的交通网络画下关键一笔。作为项目的参建方,佛山照明子公司佛山市佛照智城科技有限公司(以下简称“
2个月前
文脉相融,山海相逢 |专属定制・深度沉浸:IESE MBA×港大经管跨文化商业学习之旅
当世界二十六种视角在此聚焦,当书法的留白遇见商业的谋篇,当太极的圆融遇见商业的锐度,我们见证的不仅是东西方相遇,更是未来全球领导者在这里,重新理解“和而不同”的深层力量。2025年12月,香港大学经管
“朝阳杯-全国青少年书画设计摄影AI大展”组委会专家走进海丰红军小学进行调研
深入学习贯彻党的二十大以及二十届四中全会精神,坚定践行总书记文化思想,推动中华优秀传统文化创造性转化、创新性发展,助力中华民族现代文明建设,响应总书记关于“加强新时代学校美育工作”的号召,进一步厚植青
“朝阳杯-全国青少年书画设计摄影AI大展”组委会专家走进联河小学进行调研
深入学习贯彻党的二十大以及二十届四中全会精神,坚定践行总书记文化思想,推动中华优秀传统文化创造性转化、创新性发展,助力中华民族现代文明建设,响应总书记关于“加强新时代学校美育工作”的号召,进一步厚植青





