微软Entra ID认证遭新型攻击:FIDO安全机制被绕过

安全研究人员揭露一种新型FIDO降级攻击,可绕过微软Entra ID的FIDO认证机制,诱使用户使用较弱验证方式登录,面临中间人钓鱼攻击风险。

9效率工具安全漏洞微软认证FIDO攻击账户安全

攻击概述

近日,安全研究人员发现一种新型FIDO降级攻击,能够绕过微软Entra ID中的FIDO认证机制,使用户面临安全风险。

攻击原理

该攻击并非利用FIDO协议本身漏洞,而是通过操纵浏览器User Agent信息,伪装成不支持FIDO的环境,让系统自动关闭FIDO认证并提示用户选择其他验证方法。

FIDO 安全神话破灭?微软 Entra ID 认证流程被钻空子插图

攻击流程

攻击流程始于钓鱼链接,用户点击后跳转到伪造登录页面,该页面代理真实Entra ID登录表单,但攻击者配置的“phishlet”模块伪造了不支持FIDO的User Agent。

风险分析

系统检测后禁用FIDO功能,并返回错误提示,引导用户选择微软验证器应用、短信验证码或一次性密码等替代方式,这些方法的验证数据在传输过程中可被截取,攻击者可获取完整的登录凭证及会话Cookie,从而完全接管账户。