Обнаружен способ обхода защиты FIDO2 с помощью атаки MitM

Обнаружен способ обхода защиты FIDO2 с помощью атаки MitM

Исследователи из Silverfort обнаружили способ обойти защиту стандарта аутентификации FIDO2 с помощью атаки MitM. Это открывает злоумышленникам доступ к копированию пользовательских сессий в приложениях, использующих технологию единого входа (Single Sign-On, SSO).

FIDO2, предназначенный для замены уязвимых паролей более надёжной многофакторной аутентификацией и биометрией, оказался уязвимым из-за внешних SSO-систем. После успешной аутентификации токены сессий могут быть перехвачены и многократно использованы злоумышленниками для неограниченного доступа к ресурсам пользователя.

Исследователи подчеркнули, что в стандарт FIDO2 сами по себе уязвимости не встроены. Однако отсутствие общепринятого механизма защиты токенов от кражи или злоупотреблений делает систему уязвимой. В FIDO Alliance признали техническую точность исследования Silverfort, но отметили, что проблема лежит в недостаточной защите токенов аутентификации.

Одним из возможных решений является технология привязки токенов (Token Binding), которая связывает токен сессии с подтверждением связи TLS. Это создаёт дополнительный уровень безопасности, предотвращая злоупотребление сессиями. Однако на данный момент эта технология поддерживается только в браузере Microsoft Edge.

похожие материалы

Стрелочка
Стрелочка
Обзор кибератак и уязвимостей за прошедшую неделю: 10 - 14 ноября 2025
Обзор кибератак и уязвимостей за прошедшую неделю: 10 - 14 ноября 2025

Редакция Cyber Media отобрала ключевые события недели: на фоне роста кибершпионажа, усложнения фишинговых схем и усиления международного давления на преступные группировки цифровая среда становится всё более неустойчивой.

97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos
97% слушателей не могут отличить музыку, созданную ИИ, от человеческой: исследование Deezer и Ipsos

Платформа Deezer совместно с исследовательской компанией Ipsos опубликовала результаты крупного международного опроса о восприятии музыки, созданной искусственным интеллектом.

Эксперты обнаружили сборник из миллиардов украденных данных
Эксперты обнаружили сборник из миллиардов украденных данных

Обнаружен один из крупнейших сборников украденных учётных данных: почти два миллиарда уникальных адресов электронной почты и 1,3 миллиарда паролей, — сообщает Трой Хант, создатель сервиса проверки паролей HIBP.

«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии
«Лаборатория Касперского» усиливает присутствие в Юго-Восточной Азии

«Лаборатория Касперского» расширяет присутствие в Юго-Восточной Азии — компания назначила нового регионального директора, а также вывела работу во Вьетнаме на новый уровень, открыв офис в стране.