• iAuthFlow v2, продаваемый на российских форумах, позволяет злоумышленникам сохранять доступ к учетным записям электронной почты
  • Инструмент фиширует входы в систему, а затем тайно создает контролируемые злоумышленниками ключи доступа для длительного доступа
  • Защита включает проверку ключей доступа, токенов OAuth, почтовых правил и удаление мошеннических методов

Исследователи безопасности обнаружили новый набор инструментов вредоносное, который позволяет злоумышленникам снова входить в скомпрометированные учетные записи электронной почты даже после изменения пароля и завершения всех сеансов.

iAuthFlow v2 в настоящее время продается на российских форумах даркнета по цене более 10 000 долларов США, новый отчет экспертов по кибербезопасности из компании Abnormal, когда они получили копию iAuthFlow v2 для анализа.

Вредоносное ПО в первую очередь работает как инструмент фишинга, пытаясь обманом заставить пользователей войти в Google, Microsoft, iCloud или LinkedIn. Как только они это сделают, они передают учетные данные для входа злоумышленникам, которые также входят в учетные записи на их стороне, прежде чем инструмент на несколько секунд отобразит страницу «обработки», пока в фоновом режиме он устанавливает новый ключ доступа.

Как защититься от iAuthFlow v2

Ключ доступа — это альтернативное средство аутентификации, которое часто рекламируется как «убийца паролей». Он использует криптографические ключи, хранящиеся на устройстве, что позволяет пользователям входить в систему с помощью отпечатка пальца, сканирования лица или PIN-кода устройства.

Поскольку секретный ключ никогда не покидает устройство, оно устойчиво к фишингу. Однако если злоумышленник сможет сгенерировать собственный ключ на принадлежащем ему устройстве, доступ в основном гарантирован.

Реклама набора инструментов также сопровождается демонстрацией видео, показывающей, как он работает. В демо-версии iAuthFlow v2 создал ключ доступа через шесть секунд после аутентификации.

Однако создание ключа доступа — не такой уж простой процесс, и в нем могут возникнуть сбои, Abnormal намекает, говоря, что Google, например, может потребовать дополнительную проверку личности, прежде чем разрешить изменение.

Обычно, когда злоумышленник компрометирует учетную запись электронной почты, завершает все сеансы и изменяет пароля обычно достаточно.

Однако в этом случае пользователям следует сделать гораздо больше: проверить учетную запись на наличие признаков компрометации, в том числе несанкционированных ключей доступа или ключей безопасности, вредоносных фильтров Gmail и правил пересылки, восстановления и изменений делегированного доступа, а также несанкционированных приложений, предлагает Abnormal.

Они также должны отозвать соответствующие токены и разрешения OAuth, изучить доступные вход в систему, почтовые правила, двухэтапную аутентификацию, ключ доступа и события аудита OAuth и, наконец, убедиться, что все методы аутентификации, зарегистрированные злоумышленником, удаляются.