无密码钓鱼:OAuth 一键绕过多因素认证

发布于 2026年05月24日 | 从西班牙语翻译

网络钓鱼攻击已经变异。现在,它们不再需要窃取你的密码或绕过MFA(多因素认证)。网络犯罪分子利用OAuth协议来欺骗你授权一个恶意应用程序。一旦你这样做,你就在不知不觉中让出了对数据的访问权限,而MFA不会被触发,因为同意过程位于传统身份验证之外。在foro3d.com上,我们将为你解释这种无声威胁是如何运作的。

企业员工在虚假的OAuth同意屏幕上点击授权按钮,恶意应用图标发出红光,请求访问Google Drive和电子邮件,MFA令牌图标变灰并被绕过,笔记本电脑屏幕显示模仿合法服务的钓鱼页面,背景中黑客的剪影,网络流量线从受害者流向攻击者服务器,电影化的网络安全可视化,深蓝和红色色调,逼真的技术插图,发光的数字流,键盘和屏幕上的戏剧性光线,显示范围和权限的详细UI元素

OAuth攻击背后的技术机制 🛡️

攻击始于一个看似来自合法服务(如Google或Microsoft)的链接。点击后,受害者会被重定向到OAuth同意屏幕,在那里系统会请求访问电子邮件、联系人或文件的权限。用户出于信任而接受。攻击者会收到一个访问令牌,使其无需凭证即可与该服务的API进行交互。旨在保护登录过程的MFA在这里不会介入,因为令牌已经被授予。防御取决于审查每个被请求的权限。

同意:安全领域新的旋转门 🚪

结果发现,在花费数年配置MFA和使用复杂密码之后,薄弱环节仍然是我们热衷于点击一切闪亮东西的习惯。现在,他们不再窃取你的密钥,而是用一个漂亮的表格请求你的许可,而你,像一位慷慨的主人,为他们敞开了大门。反正,如果能礼貌地索要钥匙,何必去偷呢?讽刺的是,MFA就这样安然无恙地待着,就像一个被告知今天不用上班的门卫。