首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
微软Entra ID认证漏洞曝光:黑客可绕过FIDO接管账户

微软Entra ID认证漏洞曝光:黑客可绕过FIDO接管账户

热心网友
41
转载
2025-08-31

8月14日,科技媒体bleepingcomputer发布最新报道,安全研究人员发现一种新型FIDO降级攻击技术,能够突破微软Entra ID的FIDO认证防护,诱骗用户使用安全性较低的验证方式完成登录,从而面临中间人钓鱼攻击的风险。

注:FIDO是Fast Identity Online的缩写,作为一套开放认证标准,其主要目标是通过无密码验证方案提升账户安全水平。

Proofpoint安全团队最新研究发现,这种FIDO降级攻击并非针对协议本身漏洞,而是通过篡改浏览器User Agent信息——即浏览器向服务器声明自身配置的标识字符串——伪装成不兼容FIDO认证的运行环境,迫使系统自动关闭FIDO功能并引导用户选择其他验证方案。

FIDO降级攻击原理示意图

攻击始于精心设计的钓鱼链接,用户点击后将被重定向至伪造登录页面(通常由Evilginx等中间人攻击框架构建)。该页面虽然代理了真实的Entra ID登录界面,但攻击者通过预设的“phishlet”模块伪造了不支援FIDO的浏览器标识信息。

攻击流程示意图

系统在检测到异常环境后会自动禁用FIDO认证功能,同时返回错误提示,引导用户转而使用微软验证器应用、短信验证码或一次性密码等替代验证方式。这些验证手段在传输过程中都存在被截获的风险。

当用户完成替代验证后,攻击者即可通过代理服务器获取完整的登录凭据和会话Cookie,并将其植入本地浏览器,实现对目标账户的完全控制。虽然目前尚未发现实际攻击案例,但该技术特别适用于针对性强的高级持续性威胁场景。

攻击实施效果演示

来源:https://www.ithome.com/0/875/234.htm
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

微软Win11预览版更新 屏幕色调等新功能上线
业界动态
微软Win11预览版更新 屏幕色调等新功能上线

微软向WindowsInsider推送Win11最新预览版,新增“屏幕色调”辅助功能以降低亮度,讲述人支持即插即用盲文显示器,语音访问加入语音隔离技术以提升识别率并保障隐私。此次更新聚焦无障碍体验优化与智能交互的精准安全。

热心网友
05.23
Mac版Teams定位权限弹窗频现,微软回应与macOS系统有关
科技数码
Mac版Teams定位权限弹窗频现,微软回应与macOS系统有关

Mac版Teams应用频繁弹窗请求定位权限,微软确认问题源于近期macOS安全更新导致应用无法保存用户设置。目前微软与苹果正协同排查,寻求根本解决方案,并评估从应用端优化的可能。受影响系统包括macOS多个版本,但范围有限。用户可尝试在系统设置中重置相关定位权限以暂时缓解问题。

热心网友
05.22
微软Win11 24H2优化现代待机功能 休眠时间缩短提升续航
业界动态
微软Win11 24H2优化现代待机功能 休眠时间缩短提升续航

2026年4月27日,微软针对Windows 11 24H2版本推出了一项关键的电源管理优化,重点改进了“现代待机”(Modern Standby)机制。简而言之,系统默认的电源策略变得更加主动和高效——当设备处于闲置状态时,屏幕关闭和系统进入睡眠模式的速度将显著提升,从而有助于节省电力。 具体而言

热心网友
05.22
微软官方邮箱被滥用于诈骗数月未解决
业界动态
微软官方邮箱被滥用于诈骗数月未解决

微软官方通知邮箱被不法分子长期滥用,用于发送伪装成安全提醒的诈骗邮件。该漏洞使诈骗者能通过注册账号冒用官方渠道,误导性极强。尽管问题已持续数月并被外部组织通报,微软至今未彻底解决。此类利用企业官方系统进行诈骗的现象日益增多,已成为行业共同面临的安全挑战。

热心网友
05.22
微软内部警示GitHub生存危机 AI编程工具降低代码托管需求
业界动态
微软内部警示GitHub生存危机 AI编程工具降低代码托管需求

微软内部警示GitHub面临生存风险,因AI编程工具正削弱代码托管必要性。微软虽以Copilot引领AI编程,但竞争对手产品快速发展,重塑开发者工作流。微软内部试用后强制转向自家工具,旨在控制成本并巩固生态。同时,OpenAI考虑自建托管平台,进一步威胁GitHub根基。AI正深刻改变代码生成与管理方式。

热心网友
05.21

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

Cursor AI代码编辑器:智能编程工具的功能与使用指南
AI教程
Cursor AI代码编辑器:智能编程工具的功能与使用指南

在追求极致效率的现代软件开发中,一款名为Cursor的AI代码编辑器正引领着开发范式的变革。它被定义为“面向未来的IDE”,其核心理念清晰而有力:将人工智能深度无缝地集成到编码工作流的每一个步骤,为开发者创造一种前所未有的“AI结对编程”体验。 Cursor sh应用场景 那么,这款AI驱动的编辑器

热心网友
05.23
美图WHEE-WHEE AI视觉创作工具使用指南与功能详解
AI教程
美图WHEE-WHEE AI视觉创作工具使用指南与功能详解

在众多AI图像生成工具中,WHEE凭借其精准的产品定位与持续的功能迭代,正成为越来越多设计师和内容创作者的首选工具。它专注于打造高品质的AI视觉素材生成器,核心使命就是帮助用户快速、高效地获得可直接使用的优质图片素材。 那么,这款AI绘图工具究竟有哪些核心优势?下面我们从其关键特性与功能设计进行深入

热心网友
05.23
NightCafe Creator AI艺术生成器:手机创作数字绘画
AI教程
NightCafe Creator AI艺术生成器:手机创作数字绘画

在AI绘画工具不断涌现的当下,一款名为NightCafe Creator的应用以其全面的AI艺术生成能力脱颖而出。它不仅是一个简单的图片处理工具,更是一个融合了多种前沿人工智能技术的创意平台,帮助用户轻松实现从构思到成品的艺术创作。 NightCafe Creator是什么? NightCafe C

热心网友
05.23
加密市场恐慌蔓延 比特币以太坊为何领跌山寨币
web3.0
加密市场恐慌蔓延 比特币以太坊为何领跌山寨币

近期加密货币市场受到宏观经济不确定性及流动性紧缩影响,比特币(BTC)、以太坊(ETH)以及多种山寨币出现明显下行走势,市场情绪趋于谨慎。 比特币近期走势分析 比特币的价格近期表现如何?简单来说,它跌破了几个市场公认的关键支撑位,而且伴随交易量的放大。这种放量下跌的信号,往往意味着多空分歧加剧。无论

热心网友
05.23
蔡司6月2日发布新品镜头技术迎来重大突破
科技数码
蔡司6月2日发布新品镜头技术迎来重大突破

蔡司宣布将于6月2日发布一款新镜头,并称其为镜头技术的重大突破,标志着全新纪元的开启。官方仅公布了产品剪影,但措辞暗示其可能带来根本性的技术升级,例如全新光学结构、先进镀膜或对焦系统改进。具体细节需待发布日揭晓。

热心网友
05.23