<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微軟發出警告:針對使用無密碼 “登錄” 功能的 OAuth 攻擊

    Andrew2020-07-10 09:34:14

    微軟警告針對云應用程序用戶的OAuth攻擊
    基于應用程序的攻擊正在上升,這些攻擊使用的是云服務常見的無密碼“登錄……”功能。

    微軟警告說,在遠程工作的廣泛普及和協作應用程序使用的大背景下,攻擊者正在加強利用OAuth 2.0的基于應用程序的攻擊。

    OAuth是一個用于訪問授權的開放標準,通常用于人們在不輸入密碼的情況下登錄到服務中——在另一個受信任的服務或網站上使用登錄狀態。最明顯的例子可能是“用谷歌登錄”或“用Facebook登錄”,許多網站使用它們來代替要求訪問者創建一個新賬戶。這些“登錄”或“登錄”提示被稱為“同意提示”。

    微軟合伙人小組PM經理Agnieszka Girling表示,同意網絡釣魚,一種基于應用程序的攻擊形式利用OAuth,正在上升。

    她在本周的博客中解釋道:“攻擊者就是在這里欺騙用戶,讓惡意應用程序訪問敏感數據或其他資源。”“攻擊者不是試圖竊取用戶的密碼,而是尋求允許一個攻擊者控制的應用訪問有價值的數據。”

    當攻擊者向OAuth 2.0提供商注冊一個惡意應用程序,比如微軟自己的Azure Active Directory時,攻擊就開始了。

    “應用程序的配置使其看起來值得信賴,就像使用在同一生態系統中使用的流行產品的名稱一樣,” Girling解釋說。攻擊者可以通過破壞非惡意網站或其他技術,在用戶面前建立鏈接,這可以通過基于電子郵件的常規網絡釣魚來完成。用戶單擊該鏈接,并顯示一個真實的同意提示,要求他們授予惡意應用程序對數據的權限。”

    如果用戶單擊“接受”,他們將授予錯誤的應用程序訪問其憑據和其他潛在敏感數據的權限。

    Girling解釋說:“該應用程序獲得了一個授權碼,它可以用來兌換訪問令牌和刷新令牌。” “訪問令牌用于代表用戶進行API調用。如果用戶接受,則攻擊者可以訪問他們的郵件,轉發規則,文件,聯系人,便箋,配置文件和其他敏感數據和資源。”

    用戶可以通過確保所登錄的任何應用程序實際上都是合法的來保護自己。他們還可以應用基本的網絡釣魚意識策略,例如在原始電子郵件中查找拼寫錯誤和語法錯誤。此外,應用程序名稱和域名URL可以提供紅色標記。

    “攻擊者喜歡通過偽造來欺騙應用程序名稱,使其看起來來自合法應用程序或公司,但迫使你同意使用惡意應用程序。” Girling說。“在同意申請之前,請確保您識別出應用名稱和域名URL。”

    Girling警告說,隨著遠程工作的繼續進行以及Zoom,Webex Teams,Box和Microsoft Teams等協作應用程序無處不在,用戶越來越習慣于云應用程序并使用OAuth功能進行登錄。

    她說:“全球大流行極大地改變了人們的工作方式。” “結果,全世界的組織都在擴大云服務,以支持在家中的協作和工作效率…隨著云應用程序使用的增加以及在家工作的轉變,安全性以及員工如何訪問公司資源成為公司的頭等大事。

    軟件oauth
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    軟件公司使用的分析平臺Waydev在本月早些時候公布了一起安全漏洞。該公司表示,黑客侵入了其平臺,從其內部數據庫中竊取了GitHub和GitLab OAuth令牌。Waydev的首席執行官表示,他們是在7月3日得知這次攻擊的,并在同一天修復了被攻擊者利用的漏洞。這有效地使黑客無法訪問Waydev客戶的GitHub和GitLab賬戶。在撰寫本文時,已有兩家公司報告了本月的安全漏洞,并將這一事件歸咎于Waydev。
    ?像當今大多數勒索軟件操作一樣,Onyx威脅參與者在加密設備之前從網絡中竊取數據。
    威脅行動方已經啟動了一個名為Industrial Spy的新市場。
    企業通過SaaS應用進行日常文件和關鍵敏感數據傳遞交換的頻率不斷上升。
    新一代供應鏈攻擊
    2023-12-15 18:10:31
    軟件供應鏈一直是漏洞和攻擊的巨大催化劑,近年來,新一代供應鏈攻擊正在興起。在這種攻擊中,黑客通常將第三方和內部非人類身份作為訪問核心業務系統的手段。
    以勒索軟件為代表的網絡威脅正從小概率事件變為時間問題,去年底的Solarwinds事件還未消退,7月初針對IT服務供應商Kayesa的供應鏈黑客攻擊又破規模之最。
    Salesforce 旗下的 PaaS 服務 Heroku 披露了上個月遭到黑客入侵的細節。入侵發生在 4 月 7 日,攻擊者訪問了 Heroku 的一個數據庫,下載了儲存的客戶 GitHub 集成 OAuth 令牌。4 月 8 日攻擊者開始利用下載的 OAuth 令牌枚舉客戶軟件庫相關的元數據。4 月 9 日攻擊者下載了 Heroku 的私有庫子集,其中含有部分 Heroku 源代碼。GitHu
    GitHub安全研究人員報告稱,4月12日,一名未知的攻擊者使用被盜的Heroku和Travis CI維護的第三方OAuth用戶令牌從數十家企業的私有存儲庫中下載數據。
    威脅者可能會劫持 Office 365 帳戶,以加密公司存儲在 SharePoint 和 OneDrive 服務中的文件。
    網絡攻擊十大目標行業:政府、通訊、銀行、IT、酒店、航空、汽車、醫療、學校、關基。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类