PoisonSeed: фишинговая кампания научилась обходить FIDO через QR-коды WebAuthn
Операторы фишинговой кампании PoisonSeed нашли способ обойти многофакторную аутентификацию FIDO, задействовав штатную функцию межустройственного входа WebAuthn. К такому выводу пришли аналитики Expel, исследовавшие серию атак на корпоративных пользователей Okta и Microsoft 365. Приём позволяет дистанционно авторизоваться без физического подключения ключа безопасности — достаточно, чтобы сотрудник отсканировал QR-код, показанный на поддельной странице входа. Дорожка атаки классическая:…
