Hackerii ruși exploatează defecte OAuth în programul de Phishing al Departamentului de Stat
Oauth Token deturnare în Outreach diplomatic Jessica Lyons, editor de
Când ţinta acordă permisiunea, aplicaţia maliţioasă primeşte un jeton de acces care poate fi folosit pentru a citi e-mail-uri, calendare şi contacte fără a avea nevoie de o parolă. Pe 21 august 2026, analiştii securităţii cibernetice au avertizat că agenţii ruşi de informaţii au început să abuzeze de jetoanele de autentificare ale OAuth pentru a atrage oficialii Departamentului de Stat al SUA să facă clic pe invitaţii de întâlnire frauduloase.
Știri de Ultimă Oră
Washington Post a fost obligată să readucă columnista Karen Attiah, despinsă după postări despre moartea lui Charlie Kirk
Consilierul Kremlinului Andrei Fedorov avertizează: atacuri necunoscute ar putea ținti fabricile de drone din Marea
Japonia planifică cheltuieli record de 16,6 bilioane de yen pentru dobânzi în anul fiscal 2027
Fostă membră Pussy Riot spune că a fost informatoare FSB și implicată într-un complot de asasinatTactica combină ingineria socială cu tehnicile de certificare-furt pentru a obține acces neautorizat la comunicații guvernamentale sensibile. Atacatorii ambarcaţionează e-mailuri care imită cererile legale ale Departamentului de Stat, înglobând o legătură maliţioasă care declanşează un ecran de consimţământ OAuth.
Mai mult decât atât, mulți oficiali utilizează soluții unice care integrează OAuth în mai multe servicii, ceea ce înseamnă că un jeton compromis poate debloca o suită mai largă de instrumente guvernamentale. Oficialii sunt sfătuiţi să trateze cererile neaşteptate de întâlnire cu scepticismul, să verifice autenticitatea expeditorului prin canale separate şi să raporteze solicitări suspecte către echipele de securitate.
Cercetătorii au avertizat că combinarea fluxurilor de lucru sigure și a domeniului larg de aplicare a jetoanelor amplifică impactul fiecărei încercări de phishing reușite.
Campania în curs de desfășurare subliniază necesitatea ca agențiile să aplice politici de aprobare mai stricte ale OAuth, inclusiv verificarea obligatorie a editorilor de aplicații și audituri periodice.
Analiştii au subliniat faptul că tehnica nu necesită instalare malware
Analiştii au subliniat faptul că tehnica nu necesită instalare malware, ceea ce face detectarea mai dificilă pentru apărarea tradiţională. Urgenta perceputa de a confirma intalnirile cu omologii straini scade garda beneficiarilor, care pot trece cu vederea inconsistente subtile in adresele expeditorului sau link destinatii. What Makes State Department Officials Vulnerable Personalul diplomatic se bazează frecvent pe invitații de calendar pentru coordonarea angajamentelor internaționale, creând un volum mare de e-mailuri cu aspect legitim pe care atacatorii le pot spoof.
Privind în perspectivă, este probabil ca actorii ameninţaţi să rafineze aceste metode, vizând alte sectoare guvernamentale care se bazează în mare măsură pe coordonarea bazată pe calendar. Acest jeton poate fi apoi folosit pentru a accesa datele fără a avea nevoie de parola utilizatorului, adesea evitarea defensivelor bazate pe parolă. Întrebări frecvente Cum diferă abuzul OAuth de phishing-ul tradiţional În loc să fure parole, atacatorul păcăleşte utilizatorul să acorde o permisiune maliţioasă pentru a acţiona în numele lor prin intermediul unui jeton OAuth.
De ce sunt oficialii Departamentului de Stat deosebit de vizate în această campanie? Ce măsuri pot lua indivizii pentru a se proteja de phishing-ul bazat pe OAuth? Faptul că se bazează de rutină pe invitaţiile din calendar pentru coordonarea diplomatică creează un model previzibil pe care atacatorii îl pot exploata cu spoof-uri convingătoare.
Sensibilitatea ridicată a comunicărilor lor face ca potenţialul câştig al unui compromis de succes să fie deosebit de valoros pentru colectarea informaţiilor.
Utilizatorii ar trebui să examineze consimţământul neaşteptat, să verifice legitimitatea aplicaţiei solicitante şi să evite acordarea permisiunilor serviciilor necunoscute. Activarea autentificării multifactorilor și revizuirea periodică a aplicațiilor autorizate în setările contului pot reduce, de asemenea, riscul.