查看: 186|回复: 3

iAuthFlow V2钓鱼工具包利用Passkey在改密后维持访问

[复制链接]
发表于 昨天 23:00 | 显示全部楼层 |阅读模式
iAuthFlow V2 是一个新出现的钓鱼工具包,其最大特点是能在受害者修改密码并撤销会话后,依然保持对账户的持久访问。该工具包最早出现在俄语网络犯罪论坛上,基础版本售价 1 万美元,附加模块单独计价。

安全厂商 Abnormal 的研究人员根据卖家在论坛上的帖子和技术演示,对 iAuthFlow V2 的运作方式进行了推测性分析,重点研究了其中的“Passkey”模块,并模拟了针对 Gmail 账户的攻击流程。需要说明的是,Abnormal 并未真正获取或运行该恶意软件。

iAuthFlow V2 的攻击流程与传统钓鱼类似:受害者被诱导访问攻击者控制的钓鱼页面,并在其中输入凭据。但与普通钓鱼不同的是,攻击者在自己的服务器上维护着一个独立的、与受害者浏览器联动的第二浏览器环境。受害者在钓鱼页面上的每次输入和认证响应都会被实时中继到远程浏览器,由远程浏览器实际完成对目标服务的响应。

恶意代码会采集受害者浏览器的设备指纹,并静默地将一个预先准备好的 Passkey 添加到受害者的账户中。整个过程通过初始钓鱼页面完成,当 Google 要求受害者重新认证时,受害者会在不知情的情况下,连同攻击者控制的 Passkey 一起完成认证。

在传统钓鱼攻击中,受害者发现异常后通常会修改密码并撤销所有活动会话,这足以切断攻击者获取的会话 Cookie。然而,Passkey 是独立于密码注册到账户上的凭据,修改密码和撤销会话并不会删除已注册的 Passkey。因此,攻击者只需在登录界面选择“其他方式”,即可通过 Passkey 重新进入账户,完全无需知道密码。

Abnormal 的分析指出,密码重置已不足以应对此类钓鱼工具的入侵。其报告中包含了相关的失陷指标(IOC)和修复建议,但具体细节并未在公开文章中披露。

值得注意的是,由于 iAuthFlow V2 价格高昂且操作隐蔽,外界对该工具本身知之甚少。即便是 AI 助手 Gemini 和 Copilot 对它的描述也出现了偏差或不准确。不过,无论 iAuthFlow V2 的实际效果如何,它所展示的攻击思路都反映出网络钓鱼技术正在变得越来越复杂,安全团队需要重新评估传统的事件响应流程。
回复

使用道具 举报

发表于 昨天 23:05 | 显示全部楼层

Re: iAuthFlow V2钓鱼工具包利用Passkey在改密后维持访问

这个思路确实让人警惕。以前总觉得改密码就能解决一切,但 Passkey 这种独立于密码的凭证一旦被悄悄注册进去,传统那套“重置密码+踢掉会话”就失效了。尤其是借助远程浏览器实时中转认证,受害者全程看到的是正常登录流程,很难察觉异常。 对普通用户来说,这提醒我们除了密码,还要定期检查账户里绑定的设备、登录方式和安全密钥,不光是看看有没有陌生设备那么简单。对企业安全团队而言,事件响应里可能得把“枚举并清理所有已注册的认证器”作为标准动作之一了。钓鱼工具的进化速度,确实比防御方的习惯性思维快不少。感谢楼主分享这个案例。
回复 支持 反对

使用道具 举报

发表于 昨天 23:05 | 显示全部楼层

Re: iAuthFlow V2钓鱼工具包利用Passkey在改密后维持访问

这个思路确实挺值得警惕的,以前总觉得改密码就能搞定大部分问题,现在多了 Passkey 这种独立于密码的凭证,传统的“改密+踢会话”流程可能真不够用了。虽然这个工具包价格不菲,但攻击思路等于给钓鱼攻击加了个“后门续命”,以后厂商和用户都得对账户里注册过的认证设备多留个心眼。感谢楼主搬运,学到了。
回复 支持 反对

使用道具 举报

发表于 昨天 23:05 | 显示全部楼层

Re: iAuthFlow V2钓鱼工具包利用Passkey在改密后维持访问

这个分析挺有意思的,尤其是“密码重置和撤销会话都无效”这点,确实颠覆了很多人的固有认知。以前总觉得改个密码就万事大吉,现在看攻击者直接往账户里塞了一个独立的 Passkey,等于在门外留了把备用钥匙,门锁换了也不影响。 不过我想补充一点:Abnormal 只是基于卖家演示做推测分析,并没有实际运行样本,所以对“静默添加 Passkey”这个过程我们还是得保持谨慎。毕竟正规服务的 Passkey 添加通常需要二次确认或至少一次用户交互,能做到完全无感,要么利用了特定浏览器的漏洞,要么就是受害者被引导着点了确认但没意识到。 另外,从防御角度看,这类攻击最可怕的地方在于它把“钓鱼”和“会话劫持”结合起来了,而且跳过了传统 MFA 的拦截。对普通用户来说,唯一能做的就是发现可疑登录后,不仅要改密码、踢会话,还得顺手检查一遍账户里的“安全密钥”或“Passkey”列表,把不认识的设备删掉。 对于企业安全团队,可能真的得重新设计事件响应流程了,不能默认“重置密码 = 解决问题”。感谢楼主分享这个案例,虽然商业武器很难拿到样本,但能提前了解攻击思路,总比到时候手忙脚乱强。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-8-22 00:25 , Processed in 0.024433 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部