新型 FIDO 降级攻击曝光,可绕过微软认证机制

2025-08-14 11:50:13

来源:IT之家

  8 月 14 日消息,科技媒体 bleepingcomputer 于 8 月 13 日发布博文称,安全研究人员发现一种新型 FIDO 降级攻击,该攻击能够绕过微软 Entra ID 中的 FIDO 认证机制,诱使用户采用较弱的验证方式登录,进而使用户面临中间人钓鱼攻击的风险。

  FIDO 是 Fast Identity Online 的缩写,是一套开放标准,旨在实现无密码认证,以提升账户安全性。来自 Proofpoint 的安全专家近日披露了这种新型攻击方式,其并非利用 FIDO 协议本身的漏洞,而是通过操纵浏览器的 User Agent 信息(浏览器向服务器标识自身信息的字符串,用于判断设备与浏览器兼容性)来实施攻击。攻击者会将 User Agent 伪装成不支持 FIDO 的环境,使得系统自动关闭 FIDO 认证,并提示用户选择其他验证方法。

  攻击流程通常始于钓鱼链接。当用户点击该链接后,会被跳转到由 Evilginx 等中间人攻击框架搭建的伪造登录页面。此页面虽代理了真实的 Entra ID 登录表单,但攻击者配置的 “phishlet” 模块伪造了不支持 FIDO 的 User Agent。系统检测到这一伪造信息后,会禁用 FIDO 功能,并返回错误提示,引导用户选择微软验证器应用、短信验证码或一次性密码等替代验证方式。而这些替代方法的验证数据在传输过程中可被攻击者截取。

  一旦用户完成替代验证,攻击者即可通过代理服务器获取完整的登录凭证及会话 Cookie,并将其导入本地浏览器,从而完全接管用户账户。尽管目前尚未出现实际利用该攻击方式的案例,但相关专家指出,这种攻击适用于高度针对性的高级持续性威胁场景,企业和用户需保持警惕,加强安全防范措施,如定期更新系统和安全软件、提高用户安全意识等,以应对潜在的安全风险。

【版权提示】间距离倡导尊重与保护知识产权。未经许可,任何人不得复制、转载、或以其他方式使用本网站的内容。如发现本站文章存在版权问题,烦请提供版权疑问、身份证明、版权证明、联系方式等发邮件至 1069823586@qq.com,我们将及时沟通与处理。

猜你喜欢

听见爱,听见美好 | 听力关爱公益行动

声音,是世界赠与我们的温柔拥抱。由上海耀中外籍人员子女学校发起、安湃声全程提供专业的助听器验配服务支持的公益捐赠活动,于上海LiLiTime巷子店圆满落地。校方领导及师生代表、LiLiTime受赠代表

美好

1天前

2026全域电动化产业生态大会在新疆塔城盛大开幕

6月24日上午,2026全域电动化产业生态大会开幕式在新疆塔城地区中亚文化交流中心隆重举行。本次大会为期3天,以"丝路塔城连欧亚产能融合创新篇"为主题,由赛迪工业和信息化研究院(集团)有限公司、新疆塔

产业

1天前

【荣耀佛照】582.72亿元!佛山照明蝉联“中国500最具价值品牌”,品牌价值、排名双增长

6月24日,2026年世界品牌大会在北京隆重举办,主办方世界品牌实验室(WorldBrandLab)发布了2026年《中国500最具价值品牌》榜单。在这份基于财务数据、品牌强度和消费者行为分析的权威榜

荣耀 中国

1天前

170国全球媒体网络如何助力中国品牌出海传播?

2026年,中国企业全球化布局正式迈入提质增效的“深水区”。海外媒体传播不再是简单的信息曝光、内容铺陈,已然升级为企业构建全球化品牌、撬动海外市场增量的核心战略抓手。面对日趋复杂的国际舆论环境、差异化

1天前

传播易全域媒体资源覆盖范围有多大?

全域数字化时代,网络空间已然成为企业品牌建设、口碑传播与流量增长的核心阵地。传统单一的新闻发稿、广告投放模式早已无法适配当下的传播需求,取而代之的是集媒体分发、内容优化、精准触达、数据复盘、AI流量占

1天前

以设计跨越国界,2026“融·镜”国际眼镜设计先锋对话落幕

6月17日,一场聚焦设计、科技与产业未来的国际盛会——2026“融·镜”国际眼镜设计先锋对话在深圳会展中心拉开帷幕。本次对话汇聚了来自意大利、法国、日本、巴西等国家和地区的顶尖设计师与行业精英,围绕“

设计

2天前