iAuthFlow v2 научился сохранять доступ к почтовым аккаунтам через Google passkey даже после смены пароля и принудительного выхода со всех устройств. Исследователи Abnormal Security получили копию набора и описали схему в своем отчете.

Набор продают на дарквеб-форумах дороже $10 000, то есть примерно за 800 000 рублей. Для криминального инструмента это уже не уровень массовой рассылки “на удачу”. Цена намекает на аудиторию, которая умеет монетизировать доступ к корпоративной почте.

iAuthFlow v2 создает passkey на устройстве атакующего

Схема iAuthFlow v2 начинается как обычный фишинг: жертву ведут на страницу входа под Google, Microsoft, iCloud или LinkedIn. Когда человек вводит логин и пароль, инструмент передает данные атакующим, а пользователь видит экран “processing” на несколько секунд.

Продолжение после рекламы

В этот момент злоумышленник входит в аккаунт со своей стороны. Затем набор пытается добавить новый passkey, привязанный уже к устройству атакующего. В демонстрации из отчета Abnormal Security создание ключа заняло шесть секунд после успешной аутентификации.

И вот здесь неприятная часть. Смена пароля и завершение активных сессий не закрывают проблему полностью. Если чужой passkey уже добавили в аккаунт, атакующий может вернуться через этот способ входа.

Почему passkey не спасает от такой атаки

Изображение к статье: iAuthFlow v2 закрепляется в Google через passkey

Passkey задумывали как более безопасную замену паролям: секретный криптографический ключ хранится на устройстве, а вход подтверждают отпечатком, Face ID или PIN-кодом. При нормальном сценарии фишинговый сайт не получает секрет, поэтому украсть passkey напрямую гораздо сложнее, чем пароль.

Но iAuthFlow v2 бьет не по криптографии. Он использует момент, когда атакующий уже получил действующий вход в аккаунт. Если сервис разрешает добавить новый метод входа, преступник регистрирует свой ключ и получает устойчивую точку возврата.

Abnormal Security уточняет, что процесс не всегда проходит гладко. Например, Google может запросить дополнительную проверку личности перед добавлением нового метода входа. То есть инструмент не дает гарантированный результат в каждом случае, но сама механика уже выглядит опасно для почтовых аккаунтов.

Обычная смена пароля уже не закрывает весь риск

Раньше базовый сценарий после компрометации почты выглядел просто: сменить пароль, завершить все сессии и проверить восстановление доступа. В истории с iAuthFlow v2 этого мало, потому что атакующий мог оставить не пароль, а новый способ входа.

  • Passkey и security keys: неизвестные ключи, добавленные после входа злоумышленника.
  • Правила почты: скрытая пересылка, фильтры Gmail и автоматическая архивация писем.
  • OAuth-доступ: сторонние приложения и выданные разрешения, которые читают почту.
  • Восстановление аккаунта: измененные резервные адреса, телефоны и делегированный доступ.

Для компаний это особенно болезненно. Почта часто связана с CRM, облачными дисками, мессенджерами и админками. Один устойчивый вход может пережить несколько “чисток”, если команда проверяет только пароль и активные сессии.

Abnormal Security пишет, что iAuthFlow v2 нацелен не только на Google. В списке фишинговых целей также указаны Microsoft, iCloud и LinkedIn. Цена набора — больше $10 000, а в демонстрации создание passkey заняло ровно шесть секунд после входа в аккаунт.

Продолжение после рекламы

Рейтинг: 0 / 5. Оценок: 0

Рекомендуем почитать

Оставьте комментарий

Перед оставлением комментария, пожалуйста, ознакомьтесь с правилами комментирования.