Ova tehnika, pod nazivom ,,OAuth consent phishing“, opasna je dodatno jer promjena lozinke nakon napada ne ukida napadačima pristup nalogu.
Prema upozorenju FBI-ja, napadači ovom tehnikom od kraja 2025. godine ciljaju istaknute pojedince, članove njihovih porodica i ljude sa kojima su u kontaktu. Napad obično počinje porukom sa linkom ka navodno važnom dokumentu, a napadač se može predstavljati kao novinar ili predstavnik poznate organizacije.
Za napad se najprije kreira zlonamjerna aplikacija koja je registrovana kod legitimnog OAuth provajdera i podešena tako da zahtjeva široke dozvole za pristup podacima, poput čitanja i mijenjanja fajlova ili email poruka, javlja sajt Informacija, prenosi B92.
KAKO TEČE NAPAD
Kada žrtva klikne na poslati link, ne završava na očigledno lažnoj stranici.
Umjesto toga, prikazuje joj se legitimna stranica za prijavljivanje i davanje dozvola, na primer Google-ova ili Microsoft-ova.
Korisnik se prijavljuje na svoj nalog na uobičajen način, a zatim dobija zahtjev da aplikaciji odobri određene dozvole.
Ako klikne na ,,Allow”, zlonamjerna aplikacija dobija pristup nalogu u skladu sa odobrenim dozvolama.
Napadač tada može, između ostalog, da pristupa osjetljivim podacima ili šalje email poruke u ime žrtve, bez potrebe da zna njenu lozinku ili ponovo prolazi MFA proveru.
Upravo zbog toga promjena lozinke nakon ovakvog napada nije dovoljna. Pristup aplikacije zasniva se na prethodno izdatom pristupnom tokenu, pa napadač može da zadrži pristup nalogu i nakon što korisnik promijeni lozinku.
PREPORUKE
Da bi se pristup prekinuo, potrebno je opozvati dozvole zlonamjernoj aplikaciji, odnosno poništiti njen pristupni token u bezbjednosnim podešavanjima naloga.
Korisnicima se savjetuje da budu oprezni sa porukama koje stižu sa nepoznatih brojeva i naloga, kao i sa neočekivanim zahtjevima za pristup dokumentima. Identitet pošiljaoca trebalo bi provjeriti nezavisnim putem, a dozvole za pristup nalogu davati samo aplikacijama kojima korisnik vjeruje.
Posebnu pažnju trebalo bi obratiti na ekran sa dozvolama koje aplikacija zahtjeva. Činjenica da se on nalazi na legitimnoj Google-ovoj ili Microsoft-ovoj stranici ne znači nužno da je i aplikacija kojoj se dozvole daju bezbjedna.
Preporučeno
















