Обнаружено новое программное обеспечение, которое предоставляет злоумышленникам возможность сохранять доступ к учетным записям электронной почты даже после того, как владелец учетной записи сменил пароль и прекратил все сеансы. Этот инструмент, известный как iAuthFlow v2, продается на российских форумах в даркнете и, по данным исследователей кибербезопасности, может быть приобретен по цене более 10 000 долларов США, поскольку эксперты компании Abnormal получили его копию для детального анализа.

Основная функциональность этого вредоносного программного обеспечения заключается в том, чтобы обманом заставить пользователей ввести свои учетные данные при входе в популярные сервисы, такие как Google, Microsoft, iCloud или LinkedIn. После успешного получения логина и пароля, информация немедленно передается атакующим, которые немедленно осуществляют вход в соответствующую учетную запись. Параллельно, инструмент показывает обманчивый экран обработки, одновременно создавая новый метод аутентификации, который контролируется злоумышленниками.
Для защиты от подобных угроз критически важно понимать природу новых методов аутентификации. Парольный ключ (passkey) представляет собой альтернативный способ подтверждения личности, который часто позиционируется как замена традиционным паролям. Он базируется на использовании криптографических ключей, сохраненных на устройстве, что позволяет пользователям аутентифицироваться с помощью отпечатка пальца, сканирования лица или PIN-кода устройства.
Поскольку секретный ключ никогда не покидает устройство, такой метод считается устойчивым к фишинговым атакам. Однако, в случае, когда злоумышленник имеет возможность сгенерировать собственный ключ на контролируемом им устройстве, гарантированный доступ к учетной записи становится фактически неизбежным. Демонстрационные видео, сопровождающие объявления о продаже инструмента, показывают, как iAuthFlow v2 генерирует новый парольный ключ всего через шесть секунд после успешной аутентификации.
Тем не менее, процесс генерации парольного ключа не всегда является полностью беспроблемным и может столкнуться с определенными трудностями, как отмечают эксперты Abnormal. Например, сервис Google может потребовать дополнительную проверку личности перед тем, как разрешить изменение, что потенциально усложняет для злоумышленников мгновенное установление контроля.
Обычно, компрометация учетной записи электронной почты прекращается путем разрыва всех активных сеансов и смены пароля. Однако, в ситуациях, связанных с iAuthFlow v2, пользователям необходимо предпринять значительно больше мер безопасности. Важно тщательно проверять учетную запись на наличие признаков компрометации, включая неавторизованные парольные ключи или ключи безопасности, вредоносные фильтры Gmail и правила пересылки, изменения в настройках восстановления доступа или делегированного доступа, а также несанкционированные приложения, как рекомендуют специалисты Abnormal.
Кроме того, необходимо отозвать соответствующие OAuth-токены и предоставленные разрешения, исследовать доступные события входа, правила работы с почтой, двухфакторной аутентификации, парольных ключей и OAuth-протоколов, а также убедиться в удалении любых методов аутентификации, добавленных злоумышленниками.


