据科技媒体TechRadar报道,美国联邦调查局(FBI)本周通过其互联网犯罪投诉中心(IC3)发布公告,警告一种名为“OAuth同意钓鱼”的攻击手段正在上升。这种攻击不窃取密码,而是诱导用户在Google或Microsoft等正规授权页面上点击“允许”,使恶意应用获得整个账户的访问权限,黑客随后可读取邮件、查看数据,甚至以受害者名义向联系人发送邮件。

FBI在公告中没有透露具体攻击者或目标身份,仅称受害者为“知名人士”,其家人也遭到针对。TechRadar指出,该攻击手法已存在超过一年,近期愈发普遍,以至于FBI专门发出警示。

OAuth(开放授权)是互联网标准授权机制,允许应用在用户不提供密码的情况下访问其某一服务的账户。例如,用户安装应用时常看到“使用Google登录”的选项,点击后系统会询问是否允许该应用访问用户的电子邮件。一旦用户批准,服务商就会向该应用发放一枚访问令牌,使应用无需密码即可操作账户。

攻击者若要实施此类攻击,须先在Google、Microsoft或其他平台上将自制的恶意应用注册为合法应用。随后,他们通过即时通讯工具联系目标,冒充政府官员、媒体人物或其他公开身份,发送一个看似普通文档的链接。链接会将受害者引导至Google等合法服务页面,要求其授予恶意应用权限。如果受害者点击“允许”,攻击者便获得了电子邮件账户的完整控制权。

TechRadar提醒,仅仅修改密码无法消除该威胁,因为攻击者手中的访问令牌仍然有效。唯一办法是进入账户的应用安全设置,手动撤销此前授予该应用的访问令牌。FBI此次公告并未说明攻击者具体如何绕过平台审核,也未透露恶意应用的注册细节,但强调用户在面对任何授权请求时都应谨慎核对应用名称和所需权限。