跳到主要内容

改密码不再保险:iAuthFlow V2 用一个"浏览器中浏览器"持久化口令,让你重置密码后依然被控——PhaaS 套件全复盘(附来源可信度口径)

Public

钓鱼攻击最让受害者安心的一点,通常是"被发现后重置密码就能翻篇"。2026 年 8 月 Abnormal Security 披露的 iAuthFlow V2,把这个安心彻底打破了:这个在俄语网络犯罪论坛上出售的商业钓鱼套件(基础价约 1 万美元,另有模块单独计价)宣称,即便受害者重置密码、撤销会话,攻击者仍能借一个新注册的 passkey 重新登回目标账号。需要先说清楚的是,Abnormal 依据的是卖家论坛帖子、Telegram 频道与演示视频,并明确表示"没有实际运行该工具包,也没有复现攻击"——所以这更多是"攻击者能力预告",而非一份对已落地攻击的复盘。

一、BitM 架构:人手一个"浏览器中浏览器"
iAuthFlow V2 的技术基石是 browser-in-the-middle(BitM)架构——把传统的中间人(MitM)从"转发数据"升级成"操作一个真实浏览器"。Abnormal 的描述是:攻击者服务器上运行着一个独立的浏览器,作为中继桥梁;受害者在钓到的假登录页上输入的一切,被实时转交到这个远程浏览器里,与真实站点的交互结果再被原样返回给受害者。这把传统富盗钓鱼的交互真实性拉到了相当高的水准:受害者以为在和 Google、Microsoft 打交道,实际从头到尾都在和一个"替身浏览器"说话。

二、passkey 模块:把"持久访问"变成卖点
这套工具包最吸引买家的,是它的 passkey 模块。Abnormal 记录的卖家演示显示,工具包会借已认证的浏览器,进入目标账号的 passkey 设置页,请求注册一个新的凭据;日志里记录着"Passkey created and saved"(passkey 已创建并保存),演示中 passkey 在认证完成后约 6 秒即建立。含义不言自明:一旦攻击者在你的账号里植入了自己的 passkey,即使你发现异常、重置密码并撤销会话,攻击者仍能凭那把新 passkey 重新登录——传统的"改密码重置"剧本在这里失效了。至于这些 passkey 究竟存在哪,Abnormal 认为 Chromium 的软件虚拟认证器是一种技术上合理的解释,但明确提醒这只是推测,并未证实。

三、如何正确看待这类披露
在讨论 iAuthFlow V2 时,最需要保留的那一分克制是:它的功能描述来自卖家的自我宣传和演示环境,而非被独立验证的恶意软件样本。SecurityWeek 在转述时也特别点出,Abnormal 的分析"基于卖家在线帖子,而非对恶意软件的实际使用"。换句话说,它至少证明了攻击者正在积极构思"用 passkey 维持持久化"这类手段,也预示着未来 PhaaS 套件可能普遍把"抗改密持久化"作为标配——即使当下这套工具的具体实现还停留在营销快照的状态。

四、防御:把"改密码"升级为"净化身份"

  • 认真对待 passkey 清单:把"检查并删除账号里不认识的 passkey/设备凭据"纳入事后排查项——重置密码之外,还要清点已注册的认证器;
  • 树立"发现即净化"的处置观:真遇钓鱼,除了改密码、吊销 token,还要审视账号绑定的新设备、恢复密钥与 passkey,别默认"密码改了就干净了";
  • 保持对 BitM 类钓鱼的识别:警惕那些"登录成功后还需要你额外授权/输入的新提示",多因素认证在替身浏览器面前并不总能兜底;
  • 关注威胁情报中的 PhaaS 动向:这类工具包升级往往先于大规模攻击,早了解早防御。

iAuthFlow V2 的价值,不在它今天是否真的兑现了全部宣传,而在于它把"持久化访问"从黑客脚本文档里的一行话,变成了一个明码标价的商业卖点。它预告的方向很清晰:身份安全的下一个战场,是"账户里所有的'钥匙'——密码、token、passkey——是否都被你一人掌控"。面对这条技术曲线,把"改密码"升级为"彻底净化身份资产",才是更稳的安全姿态。

参考:Abnormal Security 对 iAuthFlow V2 的原始分析、SecurityWeek 的相关报道(均注明其依据为卖家公开信息与演示而非实际恶意软件样本)。

网络钓鱼供应链攻击密码重置Passkey身份安全PhaaSiAuthFlow V2钓鱼即服务浏览器中浏览器BitM持久化访问多因素认证身份凭证
0