Хакерите користат нова техника за „фишинг“ (phishing) која им овозможува долгорочен пристап до сметките на жртвите, без притоа да мораат да ги украдат лозинките или да ја заобиколат повеќефакторската автентикација (MFA).
Оваа техника, позната како „OAuth consent phishing“ е особено опасна бидејќи промената на лозинката по нападот не го укинува пристапот на напаѓачот до сметката.
Според предупредувањето од ФБИ, напаѓачите ја користат оваа техника за да нападнат истакнати поединци, членови на нивните семејства и нивните контакти. Нападот обично започнува со порака што содржи линк до наводно важен документ, при што напаѓачот се претставува како новинар или претставник на позната организација.
Нападот вклучува креирање на злонамерна апликација, регистрирана кај легитимен OAuth провајдер и конфигурирана да бара широки овластувања за пристап до податоци – како што е можноста за читање или менување датотеки и е-пораки – пренесува веб-страницата Informacija.
Кога жртвата ќе кликне на линкот, таа не се пренасочува кон очигледно лажна страница. Наместо тоа, ѝ се прикажува легитимна страница за најавување и доделување дозволи, како на пример онаа на Google или Microsoft. Корисникот се најавува на својата сметка како и обично, а потоа од него се бара да ѝ додели одредени дозволи на апликацијата.
Ако корисникот кликне на „Дозволи“ (Allow), злонамерната апликација добива пристап до сметката врз основа на доделените овластувања. Напаѓачот потоа може, меѓу другото, да пристапи до чувствителни податоци или да испраќа е-пораки во име на жртвата, без да ја знае лозинката или повторно да поминува низ MFA верификација.
Токму затоа, промената на лозинката по ваков напад не е доволна. Пристапот на апликацијата се заснова на претходно издаден токен за пристап, што значи дека напаѓачот може да го задржи пристапот до сметката дури и откако корисникот ќе ја смени лозинката. За да се прекине пристапот, мора да се отповикаат дозволите на злонамерната апликација – конкретно, преку поништување на нејзиниот токен за пристап во безбедносните поставки на сметката.
На корисниците им се препорачува да бидат внимателни во однос на пораките од непознати броеви или сметки, како и во однос на неочекуваните барања за пристап до документи. Идентитетот на испраќачот треба независно да се потврди, а дозволите за пристап до сметката да се доделуваат само на апликации на кои корисникот им верува.
Посебно внимание треба да се посвети на екранот што ги прикажува дозволите побарани од апликацијата. Фактот што овој екран се појавува на легитимна веб-страница на Google или Microsoft не значи нужно дека самата апликација е безбедна.
