投资策略与投资组合管理

谷歌揭示黑客利用应用专用密码绕过多因素认证的攻击真相

投资策略与投资组合管理
Google says hackers used app specific passwords to bypass MFA

深入解读谷歌公布的利用应用专用密码绕过多因素认证的复杂攻击事件,解析攻击手法及防护建议,帮助用户增强账户安全防范意识,预防针对性网络威胁。

近年来,多因素认证(MFA)被广泛认为是保障在线账户安全的重要手段,因其通过额外的身份验证步骤极大提高了账户被攻破的难度。然而,谷歌最近公布的一起针对著名学者的定向攻击事件揭示了一个令人警醒的现实:即使启用了多因素认证,某些黑客仍可通过巧妙的技术漏洞实现绕过,进而侵入受害者账户。该事件的核心陷阱便是黑客利用“应用专用密码”(App Specific Passwords,简称ASP)作为突破口,成功规避了多因素认证扫描和限制。谷歌威胁情报团队(GTIG)联合知名调查机构Citizen Lab发布了这起攻击的详细分析,展示了黑客如何结合社交工程与技术手段展开复杂攻击。谷歌确认此次攻击的目标是英国知名俄罗斯研究员基尔·贾尔斯(Keir Giles),该事件时间跨度自2025年4月延续至6月,且高超的攻击技巧及针对性令人警惕。攻击者伪装成美国国务院官员,以极具迷惑力和专业度的邮件展开联系。

邮件不仅使用了类似官方的发件邮箱地址,还巧妙地将多个“@state.gov”域的邮箱抄送,以增强邮件的可信度。该邮件在当地工作时间发送,语言和语法均被分析为借助大型语言模型等人工智能工具精心撰写,使得邮件内容看似官方且无可挑剔。攻击者邀请贾尔斯参加一场私下咨询会议,在多轮邮件回复互动后,攻击者引导其注册所谓“MS DoS Guest Tenant”平台账号,并发送一份精心设计的PDF文件,内含详细的注册说明及看似官方的标记和修订记录。恶意PDF文件的关键内容在于引导受害者创建应用专用密码,这种密码设计本用于允许第三方应用访问账户而不泄露主密码。然而,攻击者利用这一机制巧妙地绕过了多因素认证。应用专用密码一旦被获取,攻击者便可直接登录邮箱客户端,绕开短信验证码、双因素认证令牌等额外验证步骤,实现持久化访问。

值得指出的是,谷歌安全团队在检测到异常登录尝试后及时锁定了受影响账户,并阻断了攻击者的邮件发送。同时,Citizen Lab发布的报告揭示此类攻击并非孤例,另有涉乌克兰主题的攻击通过微软应用专用密码套取邮箱信息,展示了攻击技术的扩散趋势。此次事件的严重性在于,应用专用密码本是为方便用户授权部分信任的应用程序而设计,然而被精心策划的攻击者用于非法入侵,暴露出该机制的潜在安全隐患。谷歌和安全专家建议,用户应尽量避免不必要地使用应用专用密码,优先选用OAuth认证机制登录第三方应用,因为OAuth允许用户授予有限权限而无需泄露密码或生成应用专用密码。此外,针对可能面临国家支持级攻击威胁的用户,应启用iPhone的锁定模式(Lockdown Mode)或安卓的高级保护模式(Advanced Protection Mode),以增加额外防护层。谷歌近年来大力推动无密码认证,建议用户采用更为安全的passkeys或社交登录方式,减少被传统密码攻击的风险。

此次事件也提醒广大用户,无论多因素认证多么强大,人在社交工程中的疏忽仍是黑客入侵的最大漏洞。保持警惕,仔细甄别身份来信,不轻易按照邮件指引设置应用专用密码,是防范此类攻击的重要环节。同时,及时关注账户的登录历史及异常访问提醒,发现异常第一时间采取安全措施,关停相关授权。虽然这次攻击针对的是特殊的群体和个人,但其手法为广大用户敲响了警钟。面对现实中不断演进的网络攻击技术,用户需要不断增强安全意识和防护手段,切勿掉以轻心。本文希望通过此次事件揭示的深刻教训,帮助更多用户理解多因素认证并非万能密码安全盾牌,搭配更科学的访问授权管理和警惕心态,才能有效抵御复杂且定向的网络威胁。

网络安全是持续的过程,只有技术和意识双管齐下,才能最大程度保证个人及组织数字资产安全。

加密货币交易所的自动交易 以最优惠的价格买卖您的加密货币 Privatejetfinder.com

下一步
Saving a highly-cited, 40yr health data set used by researchers in 90 countries
2025年09月18号 02点23分46秒 拯救全球健康研究的重要基石:40年高引用健康数据库的未来之路

全球超过90个国家的研究人员依赖于一个拥有40年历史的公共健康数据库,该数据库因其丰富的健康、营养和性别平等数据而成为学术界和政策制定的重要资源。随着美国政府停止资助该项目,联合国及多方机构正致力于保护这一宝贵数据源,以保障科学研究和公共卫生政策的持续发展。本文深入探讨该数据库的价值、面临的挑战及未来保护措施。

Crypto Scam: Binance’s CZ Speaks on CoinMarketCap, Cointelegraph Security Breach
2025年09月18号 02点24分33秒 币安创始人赵长鹏谈CoinMarketCap与Cointelegraph安全漏洞引发的加密诈骗新风险

近期热门加密信息平台CoinMarketCap与Cointelegraph遭遇前端安全漏洞攻击,黑客通过广告基础设施植入恶意JavaScript代码,诱骗用户连接虚假钱包,推动新型加密诈骗方式的出现。币安创始人赵长鹏就此事发表重要看法,提醒用户提高警惕,避免资产受损。本文深入剖析事件背景、攻击手法、受害状况以及防范措施,助力用户增强安全意识,维护数字资产安全。

The Last of Us Part II Seattle Locations Tour
2025年09月18号 02点25分32秒 探索《最后生还者 第二部》中的西雅图:沉浸式游戏场景地理之旅

深入探讨《最后生还者 第二部》中的西雅图游戏场景,揭秘现实世界中对应地点的独特魅力,带您领略后末世背景下的城市风貌与文化底蕴。

Show HN: AI Two-person Podcast Generator – open-source
2025年09月18号 02点26分20秒 探索开源AI双人播客生成器的未来趋势

随着人工智能技术的迅速发展,AI双人播客生成器成为内容创作领域的新宠,它通过先进的技术帮助用户轻松将任何文本内容转化为高质量的播客节目,引领音频内容制作进入全新时代。本文深入解析了开源AI双人播客生成器的技术原理、应用场景及未来发展潜力,为内容创作者和技术爱好者提供全面参考。

Still Working At 69, Eligible For Social Security: Should He Keep Waiting Or Claim Now?
2025年09月18号 02点27分48秒 69岁依然工作且有资格领取社保,他该选择继续等待还是马上申领?

随着年龄的增长,许多美国人开始考虑退休并领取社会保障金,但有些人选择继续工作并且已经符合社保领取资格。本文探讨了在69岁依然全职工作且已达到社会保障全额退休年龄的人,是否该立即申请社保福利,还是继续等待以获得更高的未来收益。

 Crypto hedge fund execs to raise $100M for BNB treasury vehicle — Report
2025年09月18号 02点28分54秒 加密对冲基金高管筹集1亿美元建立BNB国库,掀起数字资产新热潮

随着数字货币市场的快速发展,BNB作为币安生态系统的核心资产正迎来前所未有的增长机遇。近期,前Coral Capital Holdings高管领衔筹集1亿美元打造BNB国库机构,计划通过Build & Build公司进行大规模资产积累,推动BNB价值得到进一步释放。

Repeat Yourself
2025年09月18号 02点29分45秒 代码复用新思维:重复自己为何成就更优软件开发

探讨传统DRY原则的局限与反思,揭示在软件开发中合理重复代码如何助力保持开发节奏、发现合适的抽象并提升代码质量,帮助开发者从全新视角优化代码管理和团队协作。