Виявлено нове програмне забезпечення, яке надає зловмисникам можливість зберігати доступ до облікових записів електронної пошти навіть після того, як власник облікового запису змінив пароль та припинив усі сеанси. Цей інструмент, відомий як iAuthFlow v2, продається на російських форумах у даркнеті і, за даними дослідників кібербезпеки, може бути придбаний за ціною понад 10 000 доларів США, оскільки експерти компанії Abnormal отримали його копію для детального аналізу.

Основна функціональність цього шкідливого програмного забезпечення полягає в тому, щоб обманом змусити користувачів ввести свої облікові дані під час входу до популярних сервісів, таких як Google, Microsoft, iCloud або LinkedIn. Після успішного отримання логіна та пароля, інформація негайно передається атакуючим, які негайно здійснюють вхід у відповідний обліковий запис. Паралельно, інструмент показує оманливий екран обробки, одночасно створюючи новий метод аутентифікації, який контролюється зловмисниками.
Для захисту від подібних загроз критично важливо розуміти природу нових методів аутентифікації. Парольний ключ (passkey) являє собою альтернативний спосіб підтвердження особистості, який часто позиціонується як заміна традиційним паролям. Він базується на використанні криптографічних ключів, збережених на пристрої, що дозволяє користувачам автентифікуватися за допомогою відбитка пальця, сканування обличчя або PIN-коду пристрою.
Оскільки секретний ключ ніколи не залишає пристрій, такий метод вважається стійким до фішингових атак. Однак, у випадку, коли зловмисник має можливість згенерувати власний ключ на контрольованому ним пристрої, гарантований доступ до облікового запису стає фактично неминучим. Демонстраційні відео, що супроводжують оголошення про продаж інструменту, показують, як iAuthFlow v2 генерує новий парольний ключ лише через шість секунд після успішної автентифікації.
Проте, процес генерації парольного ключа не завжди є повністю безпроблемним і може зіткнутися з певними труднощами, як зазначають експерти Abnormal. Наприклад, сервіс Google може вимагати додаткову перевірку особи перед тим, як дозволити зміну, що потенційно ускладнює для зловмисників миттєве встановлення контролю.
Зазвичай, компрометація облікового запису електронної пошти припиняється шляхом розриву всіх активних сеансів та зміни пароля. Однак, у ситуаціях, пов’язаних з iAuthFlow v2, користувачам необхідно вжити значно більше заходів безпеки. Важливо ретельно перевіряти обліковий запис на наявність ознак компрометації, включаючи неавторизовані парольні ключі або ключі безпеки, шкідливі фільтри Gmail та правила пересилання, зміни в налаштуваннях відновлення доступу або делегованого доступу, а також несанкціоновані додатки, як рекомендують фахівці Abnormal.
Крім того, необхідно відкликати відповідні OAuth-токени та надані дозволи, дослідити доступні події входа, правила роботи з поштою, двофакторної автентифікації, парольних ключів та OAuth-протоколів, а також переконатися у видаленні будь-яких методів автентифікації, доданих зловмисниками.


