الأحدث الأكثر رواجاً استكشف الخطوط الزمنية التصنيفات
←كل الشروحات

شرح تقني

كيف يسرق التصيد جلسة الدخول بعد المصادقة متعددة العوامل؟

يمكن لوسيط تصيد آني تمرير تسجيل دخول حقيقي والتقاط كلمة المرور والرمز المؤقت ثم سرقة رمز الجلسة الموثقة. وتغير وسائل الدخول المقاومة للتصيد والمرتبطة بالموقع هذا النموذج.

تمنع المصادقة متعددة العوامل كثيرا من الهجمات لأن كلمة المرور وحدها لا تكفي. لكنها لا تضمن أن المستخدم يدخل عبر المسار الصحيح. وهنا يستغل التصيد بأسلوب الوسيط بين الطرفين الفرق بين إثبات الهوية وسلامة الطريق إلى الخدمة.

التمرير الآني

يفتح الضحية رابطا يشبه خدمة سحابية موثوقة. وخلف الصفحة يشغل المهاجم وسيطا يمرر الطلبات إلى مزود الخدمة الحقيقي. يدخل الضحية كلمة المرور ثم رمزا مؤقتا أو يوافق على إشعار. ولأن هذه القيم تصل فورا إلى الخدمة الأصلية، قد تنجح المصادقة.

تنشئ الخدمة بعد ذلك جلسة موثقة وتعيد رمز جلسة يحتفظ به المتصفح عادة في ملف تعريف. يستطيع الوسيط نسخ الرمز قبل تمرير الاستجابة إلى الضحية. وقد يتيح استخدامه للمهاجم التصرف بصفته المستخدم الموثق حتى انتهاء الجلسة أو إلغائها.

لماذا تبدو الصفحة مقنعة؟

يمكن لأسلوب المتصفح داخل المتصفح تقليد نافذة دخول منفصلة مع شريط عنوان مألوف. كما تمرر بعض الأدوات صفحات حقيقية، فتعمل الهوية البصرية ورسائل الخطأ وفحوص الوصول المشروط بصورة طبيعية. لذلك لا تكفي رؤية صفحة مايكروسوفت أو غوغل صحيحة للحكم على سلامة مسار التنقل كله.

ما الذي يغير النتيجة؟

تستخدم مفاتيح المرور ومفاتيح الأمان المادية تشفيرا مرتبطا بالموقع الأصلي. لا يوقع جهاز المصادقة التحدي إلا للموقع المسجل، فلا يحصل النطاق المقلد أو الوسيط على استجابة قابلة لإعادة الاستخدام لدى الخدمة الأصلية. ويمكن للمؤسسات أيضا تقصير الجلسات الحساسة ومراقبة الاستخدام غير المعتاد للرموز وإلغاء الجلسات المشبوهة وطلب مصادقة جديدة قبل الإجراءات عالية الخطورة.

يستطيع المستخدم تقليل الخطر بفتح الخدمات المهمة من الإشارات المرجعية والتحقق من التواصل المهني غير المتوقع عبر قناة أخرى والإبلاغ عن الروابط المشبوهة. تبقى المصادقة متعددة العوامل مهمة، لكن الوسائل المقاومة للتصيد أقوى من الرموز القابلة للتمرير آنيا.

ظهر أول مرة في

دعوات سياسات الذكاء الاصطناعي تخفي فخا لجلسات مايكروسوفت

يتوفر إصدار جديد من نيو تقنية.