×êÑÐÍŶÓÑÝʾʹÓà MITM ÈÆ¹ý FIDO2 ÍøÂç´¹µö·À»¤

°ä²¼¹¦·ò 2024-05-07
1. ×êÑÐÍŶÓÑÝʾʹÓà MITM ÈÆ¹ý FIDO2 ÍøÂç´¹µö·À»¤


5ÔÂ6ÈÕ£¬£¬£¬£¬£¬£¬£¬£¬FIDO2 ÊÇÎÞÃÜÂëÉí·ÝÑéÖ¤µÄÏÖ´úÉí·ÝÑéÖ¤×éÊõÓï¡£¡£¡£¡£ ¡£¡£¡£¿£¿£¿£¿£¿£¿£¿£¼±¾çÉí·ÝÔÚÏß (FIDO) ÁªÃË¿ª·¢ËüÀ´È¡´ú´«Í³ÒÑÖªÃÜÂëµÄʹÓ㬣¬£¬£¬£¬£¬£¬£¬²¢ÌṩһÖÖʹÓÃÎïÀí»òǶÈëʽÃÜÔ¿½øÐÐÉí·ÝÑéÖ¤µÄ°²È«²½Öè¡£¡£¡£¡£ ¡£¡£¡£¶àËùÖÜÖª£¬£¬£¬£¬£¬£¬£¬£¬FIDO2 Äܹ»±£» £»£» £»£»£»£»£»¤ÈËÃÇÃâÊÜÖÐÑëÈË (MITM)¡¢ÍøÂç´¹µöºÍ»á»°½Ù³Ö¹¥»÷¡£¡£¡£¡£ ¡£¡£¡£FIDO2 Éí·ÝÑéÖ¤Á÷³ÌÓÉÓÃÓÚ¿Í»§¶ËÒÀÀµ·½ (RP)£¨¼´ÔÆÀûÓ÷¨Ê½Í¨Ñ¶£©µÄ WebAuthn API ¹æ·¶ºÍÓÃÓÚÓ²¼þͨѶµÄ¿Í»§¶Ëµ½Éí·ÝÑéÖ¤Æ÷ (CTAP) ºÍ̸×é³É¡£¡£¡£¡£ ¡£¡£¡£Õû¸ö¹ý³ÌÓÉä¯ÀÀÆ÷ÖÎÀí£¬£¬£¬£¬£¬£¬£¬£¬Ô̺¬Á½¸öÉí·ÝÑéÖ¤²½Ö裺É豸ע²áºÍÉí·ÝÑéÖ¤¡£¡£¡£¡£ ¡£¡£¡£Ö®ËùÒÔÕâÑù»ú¹Ø£¬£¬£¬£¬£¬£¬£¬£¬ÊÇÓÉÓÚ FIDO2 »ùÓÚ¹«Ô¿¼ÓÃÜ»úÔì¡£¡£¡£¡£ ¡£¡£¡£¿£¿£¿£¿£¿£¿£¿£¿Í»§¶ËÔÚ´Ë´¦ÌìÉú˽ԿºÍ¹«Ô¿£¬£¬£¬£¬£¬£¬£¬£¬²¢½«ºóÕß·¢ËÍ»Ø RP ÒÔÔڵǼʱ½øÐÐÊðÃûÑéÖ¤¡£¡£¡£¡£ ¡£¡£¡£FIDO Äܹ»ÓÃ×÷µ¥¸öÀûÓ÷¨Ê½»ò½áºÏÀûÓ÷¨Ê½µÄÉí·ÝÑéÖ¤²½Öè¡£¡£¡£¡£ ¡£¡£¡£¶ÔÓÚÄÇЩ²»ÖªÂ·µÄÈËÀ´Ëµ£¬£¬£¬£¬£¬£¬£¬£¬½áºÏÊÇÖ¸Óɵ¥¸öÉí·ÝÌṩÉÌ (IdP) ÖÎÀíµÄ¶à¸ö²»ÓйØÀûÓ÷¨Ê½µÄµ¥µãµÇ¼ (SSO)¡£¡£¡£¡£ ¡£¡£¡£  


https://securityboulevard.com/2024/05/using-mitm-to-bypass-fido2-phishing-resistant-protection/


2. ¹ú¼ÊÌØÉâ×éÖ¯½«Ó¡¶ÈÄáÎ÷ÑÇÁÐΪ¼äµýÈí¼þÖÐÐÄ


5ÔÂ6ÈÕ£¬£¬£¬£¬£¬£¬£¬£¬¹ú¼ÊÌØÉâ×éÖ¯°²È«³¢ÊÔÊÒµÄ×îÐÂ×êÑÐÅú×¢£¬£¬£¬£¬£¬£¬£¬£¬Ó¡¶ÈÄáÎ÷ÑÇÊÇ¼à¿Ø¹¤¾ßºÍ¹©¸øÉ̵ÄÐÂÐËÖÐÐÄ¡£¡£¡£¡£ ¡£¡£¡£¸Ã×éÖ¯·¢ÏÖÁË´Ó 2017 Ä굽ȥÄê´ÓÒÔÉ«ÁÓעϣÀ°¡¢ÐÂ¼ÓÆÂºÍÂíÀ´Î÷Ñǵȹú¶ÈÏòÓ¡¶ÈÄáÎ÷ÑÇÏúÊÛºÍÔËÊä¸ß¶ÈÇÖÈëÐÔ¼äµýÈí¼þºÍÆäËû¼à¿Ø¼¼ÊõµÄÖ¤¾Ý¡£¡£¡£¡£ ¡£¡£¡£¾Ý±¨Â·£¬£¬£¬£¬£¬£¬£¬£¬ÕâЩ¼à¿Ø¹¤¾ßÊôÓÚ¡°Q Cyber Technologies£¨Óë NSO Group Óйأ©¡¢Intellexa ²ÆÍÅ¡¢Saito Tech£¨Ò²³ÆÎª Candiru£©¡¢FinFisher ¼°ÆäÈ«×Ê×Ó¹«Ë¾ Raedarius M8 Sdn Bhd ºÍ Wintego Systems¡±µÈ¹«Ë¾¡£¡£¡£¡£ ¡£¡£¡£¹ú¼ÊÌØÉâ×éÖ¯»¹¾ßÌå½éÉÜÁËÓëÕë¶ÔÓ¡¶ÈÄáÎ÷ÑÇÓ×ÎҵļäµýÈí¼þƽ̨Óйصĸ÷Àà¶ñÒâÓòÃûºÍÍøÂç»ù´¡ÉèÊ©¡£¡£¡£¡£ ¡£¡£¡£¹ú¼ÊÌØÉâ×éÖ¯°µÊ¾£¬£¬£¬£¬£¬£¬£¬£¬¹ÌÈ»ÕâЩÓòÃû·ÂÕÕÁËÕþµ³ºÍýÌå»ú¹¹£¬£¬£¬£¬£¬£¬£¬£¬µ«Ä¿Ç°Éв»Ã÷ÏÔË­ÊÇÕæÕýµÄÖ¸±ê¡£¡£¡£¡£ ¡£¡£¡£¹ú¼ÊÌØÉâ×éÖ¯µÄ»ã±¨³Æ£¬£¬£¬£¬£¬£¬£¬£¬¼äµýÈí¼þ´ÓÀ´±»µÐÔÖʵÌåÓÃÀ´Õë¶ÔÃñ¼äÉç»áºÍ¼ÇÕߣ¬£¬£¬£¬£¬£¬£¬£¬Òò¶ø¶ÔÓÚ¹«ÃñÈ¨ÊÆÊܵ½¼Óº¦µÄÓ¡¶ÈÄáÎ÷ÑÇÀ´Ëµ£¬£¬£¬£¬£¬£¬£¬£¬ÕâÊdzö¸ñÁîÈËÓÇÓôµÄ¡£¡£¡£¡£ ¡£¡£¡£ 


https://www.darkreading.com/cybersecurity-operations/amnesty-international-cites-indonesia-as-spyware-hub


3. ·¨¹Ù˼¿¼¶Ô¹È¸è·ÛËéÄÚ²¿Ì¸Ìì¼Í¼½øÐÐÔì²Ã


5ÔÂ4ÈÕ£¬£¬£¬£¬£¬£¬£¬£¬Ôڹȸ袶ϰ¸ÉóÅеĵڶþÌì½á°¸³Â´Ê¼´½«ÊµÏÖʱ£¬£¬£¬£¬£¬£¬£¬£¬ÃÀ¹úµØÓò·¨¹Ù°¢Ã×ÌØ¡¤Ã·Ëþ (Amit Mehta) ºâÁ¿ÁËÊÇ·ñÓ¦¸Ã¶ÔÃÀ¹ú˾·¨²¿Ëù˵µÄ¹È¸è¡°ÀýÐÓ×¢¶¨ÆÚºÍÕý³£Ïú»Ù¡±Ö¤¾Ý½øÐÐÔì²Ã¡£¡£¡£¡£ ¡£¡£¡£¹È¸è±»Ö¸½ÚÔì¶©ÁËÒ»ÏîÕþ²ß£¬£¬£¬£¬£¬£¬£¬£¬ÅúʾԱ¹¤ÔÚ»áÉÌÃô¸Ð»°ÌâʱĬÈϹعØÌ¸Ìì¼Í¼£¬£¬£¬£¬£¬£¬£¬£¬Ô̺¬¹È¸èµÄÊÕÈë·ÖÏíºÍÒÆ¶¯ÀûÓ÷¨Ê½·Ö·¢ºÍ̸¡£¡£¡£¡£ ¡£¡£¡£ÃÀ¹ú˾·¨²¿ºÍÖÝ×ܼì²ì³¤ÒÔΪ£¬£¬£¬£¬£¬£¬£¬£¬ÕâЩºÍ̸ּÔÚά³Ö¹È¸èÔÚËÑË÷ÁìÓòµÄ¢¶Ïְλ¡£¡£¡£¡£ ¡£¡£¡£¾ÝÃÀ¹ú˾·¨²¿³Æ£¬£¬£¬£¬£¬£¬£¬£¬¹È¸è²»½öÔÚµ÷²éÆÚ¼ä²¢ÇÒÔÚËßËÏÆÚ¼äÏú»ÙÁËDZÔÚµÄÊýÊ®Íò¸ö̸Ìì»á»°¡£¡£¡£¡£ ¡£¡£¡£ÔÚÃÀ¹ú˾·¨²¿·¢ÏÖ¸ÃÕþ²ßºó£¬£¬£¬£¬£¬£¬£¬£¬¹È¸è²ÅÖÕ³¡ÁËÕâÖÖ×ö·¨¡£¡£¡£¡£ ¡£¡£¡£Ë¾·¨²¿µÄÂÉʦ¿ÏÄá˼¡¤¶¡Ôó (Kenneth Dintzer) ÖÜÎå֪ͨ÷Ëþ£¬£¬£¬£¬£¬£¬£¬£¬Ë¾·¨²¿ÒÔΪ·¨ÔºÓ¦¸ÃµÃ³öÕâÑùµÄ½áÂÛ£ºÓ뺹Çà½øÐл¥»»½²ÁËÈ»°µ²ØÐÅÏ¢µÄ·´¾ºÕùÒâͼ£¬£¬£¬£¬£¬£¬£¬£¬ÓÉÓÚËûÃÇ֪·×Ô¼ºÎ¥·´ÁË·´Â¢¶Ï·¨¡£¡£¡£¡£ ¡£¡£¡£


https://arstechnica.com/tech-policy/2024/05/judge-mulls-sanctions-over-googles-shocking-destruction-of-internal-chats/


4. 2023ÄêGoogle×èÖ¹228Íò¸ö¶ñÒâappÔÚGoogle Play°ä²¼


4ÔÂ29ÈÕ£¬£¬£¬£¬£¬£¬£¬£¬ 2023 Ä꣬£¬£¬£¬£¬£¬£¬£¬ÎÒÃÇ×èÖ¹ÁË 228 Íò¸öÎ¥·´Õþ²ßµÄÀûÓ÷¨Ê½ÔÚ Google Play Éϰ䲼£¬£¬£¬£¬£¬£¬£¬£¬²¿ÃŹ鹦ÓÚÎÒÃǶÔеĺ͸ĽøµÄ°²È«Ö°ÄÜ¡¢Õþ²ß¸üÐÂÒÔ¼°ÏȽøµÄ»úе½ø½¨ºÍÀûÓ÷¨Ê½ÉóºËÁ÷³ÌµÄͶ×Ê¡£¡£¡£¡£ ¡£¡£¡£ÎÒÃÇ»¹¼ÓÇ¿ÁË¿ª·¢ÕßÈëÖ°ºÍÉóºËÁ÷³Ì£¬£¬£¬£¬£¬£¬£¬£¬ÔÚ¿ª·¢Õß³õ´Î³ÉÁ¢Æä Play ÕÊ»§Ê±±ØÒª¸ü¶àÉí·ÝÐÅÏ¢¡£¡£¡£¡£ ¡£¡£¡£¼ÓÉ϶ÔÉó²é¹¤¾ßºÍÁ÷³ÌµÄͶ×Ê£¬£¬£¬£¬£¬£¬£¬£¬ÎÒÃǸüÓÐЧµØ¼ø±ðÁ˲»Á¼ÐÐΪÕߺÍڲƭÍŻ£¬£¬£¬£¬£¬£¬£¬²¢²»ÈÝÁË 33.3 Íò¸ö²»Á¼ÕÊ»§½øÈë Play£¬£¬£¬£¬£¬£¬£¬£¬ÕâЩÕÊ»§ÒÑÈ·ÒÔΪ¶ñÒâÈí¼þ£¬£¬£¬£¬£¬£¬£¬£¬²¢ÇÒÂÅ´ÎÑϳÁÎ¥·´Õþ²ß¡£¡£¡£¡£ ¡£¡£¡£´Ë±í£¬£¬£¬£¬£¬£¬£¬£¬½ü 20 Íò¸öÀûÓ÷¨Ê½Ìá½»±»»Ø¾ø»ò½¨¸´£¬£¬£¬£¬£¬£¬£¬£¬ÒÔÈ·±£ÕýȷʹÓúó¶ÜµØÎ»»ò¶ÌÐŽӼûµÈÃô¸ÐȨÏÞ¡£¡£¡£¡£ ¡£¡£¡£ÎªÁËÔ®ÊÖ´ó¹æÄ£±£» £»£» £»£»£»£»£»¤Óû§ÒþÖÔ£¬£¬£¬£¬£¬£¬£¬£¬ÎÒÃÇÓë SDK ÌṩÉ̺Ï×÷£¬£¬£¬£¬£¬£¬£¬£¬ÏÞ¶ÈÃô¸ÐÊý¾Ý½Ó¼ûºÍ¹²Ïí£¬£¬£¬£¬£¬£¬£¬£¬´Ó¶ø¼ÓǿӰÏì 79 Íò¶à¸öÀûÓ÷¨Ê½µÄ³¬¹ý 31 ¸ö SDK µÄÒþÖÔÇé¿ö¡£¡£¡£¡£ ¡£¡£¡£ÎÒÃÇ»¹ÏÔ×ÅÀ©´óÁËGoogle Play SDK Ë÷Òý£¬£¬£¬£¬£¬£¬£¬£¬¸ÃË÷Òý´Ë¿Ìº­¸ÇÁË Android Éú̬ϵͳÖнü 600 Íò¸öÀûÓ÷¨Ê½ËùʹÓÃµÄ SDK¡£¡£¡£¡£ ¡£¡£¡£ÕâÒ»¹óÖØµÄ×ÊÔ´¿ÉÔ®ÊÖ¿ª·¢ÈËÔ±×ö³ö¸üºÃµÄ SDK Ñ¡Ôñ¡¢Ìá¸ßÀûÓ÷¨Ê½ÖÊÁ¿²¢×î´óˮƽµØ½µµÍ¼¯³É·çÏÕ¡£¡£¡£¡£ ¡£¡£¡£


https://security.googleblog.com/2024/04/how-we-fought-bad-apps-and-bad-actors-in-2023.html


5. Á½¸ö¼«ÓÒÒíýÌåÍøÕ¾Ôâµ½ºÚ¿Í¹¥»÷ºÍ·ÛËé


5ÔÂ3ÈÕ£¬£¬£¬£¬£¬£¬£¬£¬Á½¼Ò¼«ÓÒÒíýÌåÍøÕ¾Ôâµ½ºÚ¿Í¹¥»÷ºÍ·ÛË飬£¬£¬£¬£¬£¬£¬£¬¶©ÔÄÕßºÍÆäÄÚ²¿ÍøÕ¾Êý¾Ý±»Ð¹Â¶£¬£¬£¬£¬£¬£¬£¬£¬ÕâÊÇÒ»´ÎÏÔÖø³öÓÚÕþÖζ¯»úµÄ¹¥»÷µÄÒ»²¿ÃÅ¡£¡£¡£¡£ ¡£¡£¡£Ä¿Ç°ÉÐδ¹«¿ªÐû³Æ¶ÔÕâ´Î¹¥»÷ÕÆ¹Ü£¬£¬£¬£¬£¬£¬£¬£¬µ«ÕâÖÁÉÙÊDZ¾ÖܵڶþÆð¿´ËƳöÓÚÕþÖζ¯»úµÄºÚ¿Í¹¥»÷¡£¡£¡£¡£ ¡£¡£¡£´ÓÇ°Ôø·¢Æð¹ý³öÓÚÕþÖζ¯»úµÄ¹¥»÷µÄÍøÂç·¸×ï×éÖ¯SiegedSecÐû³Æ¶Ô³ôÃûÔ¶ÑïµÄ Westboro ½þÐÅ»á½ÌÌ÷¢ÆðÁ˹¥»÷¡£¡£¡£¡£ ¡£¡£¡£Ã»Óм£ÏóÅú×¢ÕâÁ½ÆðÊÂÎñÓйØÁª¡£¡£¡£¡£ ¡£¡£¡£Human Events ÊÇÒ»¼Ò³ÉÁ¢ÓÚ 1944 ÄêµÄÊØ¾ÉÅÉÐÂÎÅ»ú¹¹£¬£¬£¬£¬£¬£¬£¬£¬ÓÚ 2022 Äê 5 ÔÂÊÕ¹ºÁËPost Millennial¡£¡£¡£¡£ ¡£¡£¡£ÕâÁ½¸ö×éÖ¯µÄÍøÕ¾¾ùÖ¸³ö£¬£¬£¬£¬£¬£¬£¬£¬ËüÃÇÊÇÓÉÕþÖÎýÌ幫˾ (Political Media, Inc. ) Éè¼ÆºÍÊØ»¤µÄ£¬£¬£¬£¬£¬£¬£¬£¬¸Ã¹«Ë¾ÊÇÒ»¼ÒλÓÚ¸¥¼ªÄáÑÇÖݵġ°ÖÐÓÒÒíÐÂýÌåÕ÷ѯ¹«Ë¾¡±£¬£¬£¬£¬£¬£¬£¬£¬ÌṩµÄ·þÎñÔ̺¬ÄÚÈÝÖÎÀíϵͳ¡¢ÍøÒ³Éè¼Æ¡¢µç×ÓÓʼþ·þÎñºÍÓªÏú¡£¡£¡£¡£ ¡£¡£¡£ 


https://cyberscoop.com/far-right-websites-hacked-and-defaced/


6. Å·ÖÞÐ̾¯×éÖ¯¹Ø¹Ø12¸öÚ¿Æ­ºô½ÐÖÐÐIJ¢¿ÛÁô¶à¸öÏÓÒÉÈË


5ÔÂ3ÈÕ£¬£¬£¬£¬£¬£¬£¬£¬Å·ÖÞÐ̾¯×éÖ¯¸¨µ¼µÄÒ»ÏîÃûΪ¡°Å˶àÀ­¡±µÄÐж¯ÒѾ­¹Ø¹ØÁËÊ®¼¸¸öµç»°Ú¿Æ­ÖÐÐÄ£¬£¬£¬£¬£¬£¬£¬£¬²¢¿ÛÁôÁË 21 ÃûÏÓÒÉÈË¡£¡£¡£¡£ ¡£¡£¡£¾¯·½¹À¼Æ£¬£¬£¬£¬£¬£¬£¬£¬ÕâÒ»Ðж¯×èÖ¹ÁË·¸×ï·Ö×Ó´ÓÊܺ¦ÕßÉíÉÏÆ­È¡³¬¹ý 1000 ÍòÅ·Ôª¡£¡£¡£¡£ ¡£¡£¡£¸Ã·¸×ïÍøÂçÔÚ°¢¶û°ÍÄáÑÇ¡¢²¨Ë¹ÄáÑǺͺÚÈû¸çάÄÇ¡¢¿ÆË÷ÎÖºÍÀè°ÍÄÛÔËÓªºô½ÐÖÐÐÄ£¬£¬£¬£¬£¬£¬£¬£¬Ã¿Ìì½Óµ½¡°Êýǧ¸ö¡¹Ø©Æ­µç»°£¬£¬£¬£¬£¬£¬£¬£¬Ô̺¬¼Ù¾¯Ô±µç»°¡¢Í¶×ÊÚ¿Æ­ºÍÀËÂþÚ¿Æ­¡£¡£¡£¡£ ¡£¡£¡£ÈôÊDz»Êǵ¹úµÄÒ»ÃûÒøÐгöÄÉÔ±£¬£¬£¬£¬£¬£¬£¬£¬ÇÔÔô¿ÉÄÜ»áÆ­×߸ü¶àµÄÊܺ¦Õß¡£¡£¡£¡£ ¡£¡£¡£Å˶àÀ­Ðж¯Ê¼ÓÚ 2023 Äê 12 Ô£¬£¬£¬£¬£¬£¬£¬£¬ÆäʱһÃû¹Ë¿ÍÒªÇó¸¥À³±¤µÄÒ»Ãû³öÄÉÔ±ÌáÈ¡³¬¹ý 100,000 Å·Ôª£¨107,247 ÃÀÔª£©µÄÏֽ𡣡£¡£¡£ ¡£¡£¡£ÕâÒ»ÒªÇóÉæ¼°µ½ÒøÐй¤×÷ÈËÔ±£¬£¬£¬£¬£¬£¬£¬£¬ËûÃǺܿì¾ÍµÃÖª¸Ã¿Í»§ÂäÈëÁ˼پ¯Ô±µÄȦÌס£¡£¡£¡£ ¡£¡£¡£ÕâÖÖÀàÐ͵ÄÚ²Æ­Éæ¼°·¸×ï·Ö×Ó×Ô³ÆÊÇ·¨ÂÉÈËÔ±£¬£¬£¬£¬£¬£¬£¬£¬ÆÈʹÊܺ¦ÕßÖ§¸¶Ò»´ó±ÊÇ®¡ª¡ªÍ¨³£ÊǻѳÆËûÃÇ´í¹ýÁËÐéαµÄ¿ªÍ¥ÈÕÆÚ£¬£¬£¬£¬£¬£¬£¬£¬´Ë¿ÌÃæ¶Ô¿ÛÁôÁ£¬£¬£¬£¬£¬£¬£¬³ý·ÇËûÃÇÖ§¸¶·£¿£¿£¿£¿£¿£¿£¿£¿î£¬£¬£¬£¬£¬£¬£¬£¬»òÕ߯äËûһЩ¼ÙÔìµÄ¹ÊÊ¡£¡£¡£¡£ ¡£¡£¡£


https://www.theregister.com/2024/05/03/operation_pandora_europol/