Bộ kit lừa đảo 10.000 USD có thể cấy passkey giả để chiếm quyền truy cập vĩnh viễn vào tài khoản
Một bộ kit phishing mới có tên iAuthFlow v2, được rao bán trên các diễn đàn tội phạm mạng tiếng Nga với giá khoảng 10.000 USD, sử dụng kỹ thuật tấn công browser-in-the-middle để đăng ký passkey do kẻ tấn công kiểm soát vào tài khoản nạn nhân. Điều này cho phép tin tặc duy trì quyền truy cập ngay cả khi nạn nhân đổi mật khẩu, đặt ra thách thức mới cho các nhóm bảo mật doanh nghiệp.

Một bộ kit phishing mới được rao bán trên các diễn đàn tội phạm mạng tiếng Nga với giá khoảng 10.000 USD cho gói cơ bản, quảng cáo khả năng đăng ký passkey do kẻ tấn công kiểm soát vào các tài khoản đã bị xâm nhập, giúp duy trì quyền truy cập lâu dài ngay cả sau khi nạn nhân đổi mật khẩu.
Được đặt tên là iAuthFlow v2, bộ kit này được thiết kế để giải quyết một vấn đề phổ biến của tin tặc: bị khóa tài khoản sau khi nạn nhân phát hiện sự xâm nhập. Thông thường, các nhóm bảo mật sẽ thu hồi token phiên và xoay vòng thông tin xác thực. Tuy nhiên, các biện pháp này có thể không đủ nếu kẻ tấn công đã cấy một passkey vào tài khoản.
Kỹ thuật tấn công browser-in-the-middle
Theo báo cáo từ Abnormal Security, công ty đã phân tích tài liệu và video demo của bộ kit, iAuthFlow v2 sử dụng mô hình tấn công browser-in-the-middle (BitM) với hai môi trường trình duyệt riêng biệt.
Trong một cuộc tấn công BitM, nạn nhân tưởng như đang hoàn tất quá trình đăng nhập trên thiết bị của mình, trong khi hạ tầng của kẻ tấn công chuyển tiếp tương tác qua một phiên trình duyệt riêng. Nạn nhân sẽ thấy một trang phishing giả mạo dịch vụ mục tiêu — các bản demo của iAuthFlow v2 tập trung vào Google, nhưng người bán cũng quảng cáo gói cho iCloud, LinkedIn và Microsoft.
Quy trình hoạt động như sau:
-
Nạn nhân nhập thông tin tài khoản vào trang phishing.
-
iAuthFlow v2 vận hành một trình duyệt riêng trên máy chủ của kẻ tấn công, gửi thông tin nhập của nạn nhân đến Google.
-
Trình duyệt này chuyển tiếp các yêu cầu xác thực từ Google về lại nạn nhân.
-
Quá trình lặp lại cho đến khi hoàn tất xác thực.
Cấy passkey chỉ sau 6 giây
Sau khi xác thực thành công, iAuthFlow v2 kiểm soát một phiên trình duyệt đã được xác thực và sử dụng nó để đăng ký passkey do kẻ tấn công kiểm soát, theo Abnormal Security. Thông tin xác thực này có thể vẫn hợp lệ ngay cả sau khi nạn nhân đổi mật khẩu.
Thay vì đưa nạn nhân đến hộp thư Gmail sau khi đăng nhập, iAuthFlow v2 hiển thị một màn hình tải ngắn với dòng chữ "Verification, Processing" (Đang xác minh, Xử lý). Trong lúc đó, toolkit làm việc ngầm để đăng ký passkey trên một thiết bị do kẻ tấn công kiểm soát.
"Trong thời gian chờ đó, bản demo của người bán cho thấy mô-đun passkey mở cài đặt passkey của Google thông qua trình duyệt đã xác thực và yêu cầu tạo thông tin xác thực mới," Abnormal cho biết. "Google có thể yêu cầu xác minh danh tính bổ sung trước khi cho phép thay đổi. Trong đoạn ghi hình, nhật ký toolkit cho thấy passkey được tạo chỉ 6 giây sau khi xác thực."
Thách thức cho an ninh doanh nghiệp
Hiện vẫn chưa rõ khóa riêng tư liên kết với passkey của kẻ tấn công được lưu trữ ở đâu. Abnormal đưa ra giả thuyết rằng bộ kit có thể sử dụng một bộ xác thực ảo dựa trên Chromium có khả năng hoàn tất quá trình đăng ký WebAuthn mà không cần lưu khóa riêng tư trên thiết bị của nạn nhân.
Tuy nhiên, vì các nhà nghiên cứu không mua và thử nghiệm bộ kit, họ không thể xác nhận cơ chế lưu trữ — hoặc xác minh độc lập các tuyên bố rộng hơn của người bán.
Dù cơ chế lưu trữ là gì, các tổ chức cần kiểm tra các passkey mới được đăng ký khi điều tra một vụ xâm nhập tài khoản. Nhóm phản ứng sự cố cũng nên tìm kiếm các thay đổi khác sau khi bị xâm nhập, bao gồm:
-
Passkey mới đăng ký trái phép
-
Các khoản ủy quyền OAuth bất thường
-
Phương thức khôi phục tài khoản bị thay đổi
-
Bộ lọc Gmail và quy tắc chuyển tiếp thư mới
"Phản ứng và khôi phục không thể kết thúc bằng việc đặt lại mật khẩu hoặc thu hồi phiên," Abnormal nhấn mạnh. "Các tổ chức phải kiểm tra những gì đã thay đổi sau khi xác thực — đặc biệt là thông tin xác thực mới, phương thức khôi phục, khoản ủy quyền OAuth và cài đặt hộp thư — và loại bỏ mọi thứ kẻ tấn công để lại."
Passkey không phải là "viên đạn bạc"
Passkey thường được ca ngợi là tương lai của bảo mật tài khoản, được thiết kế để chống phishing và có thể thay thế mật khẩu cùng các hình thức MFA dễ bị tấn công hơn. Tuy nhiên, việc đăng ký passkey không làm cho tài khoản trở nên bất khả xâm phạm.
Kẻ tấn công có thể nhắm vào các phương thức đăng nhập dự phòng, phiên hoạt động, quy trình khôi phục tài khoản và các điểm yếu xung quanh thông tin xác thực. Việc đánh cắp cookie phiên, thường thông qua phần mềm độc hại đánh cắp thông tin (infostealer), có thể cấp quyền truy cập vào phiên đã xác thực mà không cần kích hoạt yêu cầu passkey.
Một con đường khác là device code phishing, mặc dù cách này phụ thuộc vào việc tổ chức có cho phép luồng thiết bị OAuth cơ bản hay không — điều thường không được khuyến khích trừ khi thực sự cần thiết cho hoạt động.
Khi các toolkit như iAuthFlow v2 mở rộng khả năng hậu xác thực, việc ứng phó hiệu quả ngày càng phụ thuộc vào việc xem khôi phục tài khoản như một cuộc điều tra toàn diện, không chỉ đơn thuần là một thao tác đặt lại mật khẩu.