据TechRadar报道,网络安全研究人员发现一种名为iAuthFlow v2的新型恶意软件工具包,允许威胁行为者在受害者修改密码并终止所有会话后,仍能重新登录被入侵的电子邮件账号。

该工具目前正在俄语暗网论坛上以超过1万美元的价格出售。网络安全公司Abnormal的研究人员在获取iAuthFlow v2副本进行分析后发布了相关报告。

iAuthFlow v2主要用作钓鱼工具,诱导用户登录谷歌、微软、iCloud或LinkedIn账号。一旦用户登录,工具会将登录凭据实时转发给攻击者,攻击者同时在自己的终端登录这些账号。随后,工具会显示一个“处理中”页面持续数秒,而在此过程中,攻击者在后台悄悄注册一个新的passkey。

Passkey是一种替代密码的认证方式,常被称作“密码终结者”。它使用存储在设备上的加密密钥,用户可通过指纹、面部扫描或设备PIN码登录。由于私钥不会离开设备,理论上能抵御钓鱼攻击。然而,如果攻击者能凭自身设备生成密钥,那么访问权限就基本得到保证。

该工具的广告附带一段演示视频,展示其运作方式。演示中,iAuthFlow v2在认证后六秒内创建了passkey。但Abnormal公司也指出,生成passkey的过程并非总是顺利,例如谷歌可能会要求进一步身份验证才能允许更改。

通常,当攻击者入侵电子邮件账号后,终止所有会话并修改密码足以解决问题。但针对iAuthFlow v2的攻击,用户需要采取更多措施。Abnormal建议用户检查账号是否存在被入侵迹象,包括未授权的passkey或安全密钥、恶意的Gmail筛选器和转发规则、恢复和委派访问更改,以及未授权的应用程序。此外,用户应撤销相关的OAuth令牌和授权,审查可用的登录、邮件规则、两步验证、passkey和OAuth审计事件,并确保移除攻击者添加的任何认证方法。