Обнаружен способ обхода защиты FIDO2 с помощью атаки MitM

Обнаружен способ обхода защиты FIDO2 с помощью атаки MitM

Исследователи из Silverfort обнаружили способ обойти защиту стандарта аутентификации FIDO2 с помощью атаки MitM. Это открывает злоумышленникам доступ к копированию пользовательских сессий в приложениях, использующих технологию единого входа (Single Sign-On, SSO).

FIDO2, предназначенный для замены уязвимых паролей более надёжной многофакторной аутентификацией и биометрией, оказался уязвимым из-за внешних SSO-систем. После успешной аутентификации токены сессий могут быть перехвачены и многократно использованы злоумышленниками для неограниченного доступа к ресурсам пользователя.

Исследователи подчеркнули, что в стандарт FIDO2 сами по себе уязвимости не встроены. Однако отсутствие общепринятого механизма защиты токенов от кражи или злоупотреблений делает систему уязвимой. В FIDO Alliance признали техническую точность исследования Silverfort, но отметили, что проблема лежит в недостаточной защите токенов аутентификации.

Одним из возможных решений является технология привязки токенов (Token Binding), которая связывает токен сессии с подтверждением связи TLS. Это создаёт дополнительный уровень безопасности, предотвращая злоупотребление сессиями. Однако на данный момент эта технология поддерживается только в браузере Microsoft Edge.

похожие материалы

Стрелочка
Стрелочка
UserGate на ЦИПР 2026 рассказал о самых слабых местах для кибератак в ИТ‑инфраструктуре российских компаний
UserGate на ЦИПР 2026 рассказал о самых слабых местах для кибератак в ИТ‑инфраструктуре российских компаний

UserGate, российский разработчик решений в области кибербезопасности и архитектор сетевого доверия, озвучил результаты аналитического исследования характера актуальных угроз и киберинцидентов у российских заказчиков в 2025 году.

«Группа Астра» и NGR Softlab объединяют усилия для создания программных комплексов на отечественном стеке
«Группа Астра» и NGR Softlab объединяют усилия для создания программных комплексов на отечественном стеке

В рамках конференции «Цифровая индустрия промышленной России» (ЦИПР) – главного делового события по цифровой экономике и технологиям в России – «Группа Астра» и NGR Softlab заключили соглашение о стратегическом партнерстве.

«Лаборатория Касперского» и «Технологии Доверия»: инвестиции в ИБ позволяют снизить возможный ущерб от киберинцидентов на сотни миллионов рублей
«Лаборатория Касперского» и «Технологии Доверия»: инвестиции в ИБ позволяют снизить возможный ущерб от киберинцидентов на сотни миллионов рублей

Компании представили на конференции ЦИПР-2026 результаты совместного исследования по расчёту возврата инвестиций в ИБ для крупных российских предприятий.

Машина закрыта, поездка идет: сбой «Делимобиля» затронул водителей по всей России
Машина закрыта, поездка идет: сбой «Делимобиля» затронул водителей по всей России

В работе каршеринга «Делимобиль» 18 мая произошел массовый сбой: пользователи жаловались на неработающее приложение, невозможность завершить аренду и проблемы с доступом к автомобилям.