黑客想进你的邮箱,可能根本不需要你的密码。他们只需要你在一个看起来完全正常的页面上,点一下"允许"。

美国联邦调查局(FBI)本周通过其互联网犯罪投诉中心(IC3)发布了一则新的公共服务公告,提醒美国民众警惕一种名为"OAuth consent phishing"(OAuth授权钓鱼)的攻击手法。这种攻击方式已经存在一年多,如今流行到了连FBI都要专门发警告的程度。

打开网易新闻 查看精彩图片

攻击的核心:一个合法的授权按钮

要理解这种攻击,先得知道OAuth(开放授权)是什么。这是一个互联网标准协议,允许用户在不把密码交给第三方应用的情况下,授权该应用访问自己在另一个平台上的账户。

举个最常见的例子:当你安装一个新应用时,页面上通常会有"使用Google账号登录"的选项。点击之后,系统会弹出一个权限请求页面,询问你是否允许该应用访问你的邮箱。如果你点了"允许",Google就会给这个应用颁发一个特殊的访问令牌(access token)。有了这个令牌,应用就能访问你的Google账户数据,全程不需要看到你的密码。

问题就出在这个环节上。

攻击是怎么一步步完成的

FBI在公告中描述了完整的攻击链条。首先,攻击者需要先通过Google或Microsoft等平台的审核,把自己开发的恶意应用成功注册到这些正规平台上。这一步是可行的——平台方很难逐一验证每个应用的真正用途。

接下来,攻击者会通过即时通讯工具联系目标,同时冒充政府官员、媒体人士或其他公众人物,给对方发送一个看起来像是文档的链接。受害者点击链接后,会被引导到一个完全合法的服务页面(比如Google的授权页面),并被要求授予恶意应用相应的权限。

一旦受害者点了"允许",攻击者就拿到了邮箱的访问权,几乎可以做任何事——读取邮件、查看联系人、甚至冒充受害者向通讯录里的好友发送邮件

改密码没用,唯一的解法在这里

更麻烦的是,这种攻击发生后,单纯修改密码并不能解决问题。因为攻击者手里握着的不是密码,而是那个访问令牌。只要令牌没有被撤销,攻击者就能持续访问受害者的账户。

FBI给出的唯一解决方案是:进入应用的安全设置,手动撤销之前授予该应用的访问令牌。这个操作可以在账户的安全设置页面里完成。

FBI在公告中没有透露具体的攻击者身份,也没有说明他们主要针对哪些人群,只提到受害者是"知名人士"(prominent victims),并且这些受害者的家人也成为了攻击目标。

这件事给普通用户的提醒

这类攻击之所以能得手,很大程度上利用了用户对正规平台的信任。授权页面是真实的,平台是真实的,用户以为自己在正常操作,实际上是在把账户的钥匙交出去。

下次再看到"允许此应用访问你的邮箱"这类弹窗时,值得多花几秒钟想一下:这个应用你真的认识吗?它真的需要访问你的邮箱吗?如果答案不确定,点"拒绝"的成本,远比事后清理要低得多。