曾几何时,双因素认证(2FA)被视为黑客难以逾越的屏障,让无数网络犯罪分子头疼不已。它的强大之处在于要求你提供两种截然不同的身份验证要素——通常是你知道的东西和你拥有的东西。这就是为什么当你在某网站输入密码(你知道的东西)后,系统还会要求你输入发送到手机、平板或电脑上的验证码(你拥有的东西),形式可能是短信或推送通知。有时候,它也可以是你的生物特征,比如指纹或面部扫描。 正是这第二重验证因素,给远在千里之外试图入侵你的网络犯罪分子制造了巨大障碍。但如今,他们似乎找到了一种绕过它的方法——利用一款名为Evilginx的攻击工具。 一旦你用双因素认证登录网站,你就进入了一个所谓的"已认证会话"。攻击者利用Evilginx劫持会话Cookie——这些是浏览器中的临时数据文件,包含成功登录的会话ID等信息——从而欺骗网站,让它以为登录的人就是你。因此,他们要绕过双因素认证,只需等你完成登录过程,就能窃取你的密码,并获取你存储在该网站上的所有个人信息。 与传统网络钓鱼不同,传统钓鱼是黑客创建一个伪装的网站,看起来像你常用的正规登录入口,可能是银行、云服务、社交媒体或电商平台的登录页面。但问题是,双因素认证的验证码会发送到你的手机上,想要骗你交出它需要额外步骤。而Evilginx的厉害之处在于,黑客将其部署在虚假登录门户背后,让它作为"中间人"潜伏在你和正规网站之间。当你在假网站上输入登录凭据时,Evilginx正实时将这些信息转发给真正的官网——你觉得一切正常,而你的账号信息已流入黑客之手。 这也就意味着,双因素认证的"保险"在Evilginx面前形同虚设。更令人担忧的是,由于攻击发生在会话层面,即便你事后修改密码,黑客仍可能利用已劫持的会话继续访问你的账户。安全专家建议,除了依赖双因素认证外,用户还应定期检查账户的活跃会话列表,及时注销不认识的设备登录,并警惕那些网址与官网略有差异的登录页面——因为再先进的黑客工具,也得先骗你点进去才能得手。
![]()
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.