Microsoft Teams 也中招 一张 GIF 偷取企业账户资料
疫情中不少公司都采用居家工作,国际会议也采用视像会议的方式进行。网上会议平台如 Zoom 在这段时间冒起,不过同时也被发现诸多漏洞。不过与此同时其他网上协作平台一样成为骇客的目标,最新的受害者就是 Microsoft Teams 。有保安机构就发现 Teams 存在一个漏洞,只要一个张 GIF 动画就能骗取企业的 Teams 账户资料。幸而, Microsoft 已于日前修补了这个漏洞。
据福布施报道,保安企业 CyberArk Labs 发现问题在于 Microsoft 在 Teams 处理查看图像的认证令牌( authentication token )方式。 Microsoft 是以 teams.microsoft.com 和名下的子网域的服务器来处理认证令牌的,不过专家就发现有两个子网域 aadsync-test.teams.microsoft.com 和 data-dev.teams.microsoft.com 被骇客骑劫。
他们发现骇客如果能诱导目标企业的人员到这些被骑劫的子网域,就可以将用户的认证令牌传送到骇客的服务器,然后就可以用这个令牌来生成另一个 Skype 令牌来偷取受害者的 Teams 账户资料。

保安专家以一张"特制"唐老鸭 GIF 图来示范盗取用户的 Teams 账户资料。
由于用传统钓鱼方法来诱骗受害者到被骑劫网站太过明目张胆,保安专家就制作了一张唐老鸭 GIF 动画作示范,由于这张恶意 GIF 的来源是来自被骑劫的子网域,所以 Teams 是会自动联络受害者观看图像,受害者只要一看动画 GIF ,就会把认证令牌传到骇客手上。
CyberArk Labs 的专家指两个子网域是在今年 2 月 27 日被骑劫,直至 3 月 23 日被 Microsoft 夺回子网域。他们指现时未有证据显示有骇客利用了这个漏洞,不过他们认为这问题可大可小,因为骇客只要散布图像就能取得企业和个人的敏感资料。
不过 CyberArk 同时亦赞赏 Microsoft 行动迅速, Microsoft 在 CyberArk 通报发现漏洞当日经已阻止子网域被骑劫,至 4 月 20 日再推出修正,其实用户毋须任何操作。
相关文章
阅览更多电脑相关文章
- Google Play 商店应用也不安全,许多 Android 应用程序还在用过时版本核心库
- 免费的 Auto Office L1 系统单机版,提高公司运作效率以达到降低成本
- 如何查看过往 Facebook 按赞互动、留言、被标注的动态活动记录?快速找出你要的内容
- 免费素材资源与线上工具整理,2020年12月号
- Claunch 快速启动免费小工具,可自订 Windows 常用的应用程序、文件、资料夹、网站等等
- 免费可商业使用的 Paper-co 高品质纸张素材库(400多款)
- Vector Club 免费向量图档,可商用并支援 AI 及 EPS 档
- SDelete-Gui 可完全删除重要档案,谁都无法恢复的免费工具
- 适合长辈观看的 Youtube 频道列表,手刀帮爸妈订阅起来
- Xbox 推出家长管理 app !! 控制细路打机时间