发现者网
产业经济 科技业界 3C数码 文化传媒 移动智能 家电行业 AI大模型 汽车出行 热点资讯

Chrome扩展成黑客新武器,微软云服务账号安全受威胁

2025-04-23来源:ITBEAR编辑:瑞雪

近日,科技新闻界曝光了一种名为“cookie-Bite”的新型概念验证攻击手段,该攻击通过一款恶意设计的Chrome浏览器扩展,能够绕过微软云服务的多重身份验证(MFA)机制,持续访问Microsoft 365、Outlook和Teams等关键业务平台。

据悉,“cookie-Bite”攻击由Varonis安全团队的研究人员开发,其核心在于一个精心构造的Chrome扩展程序,该程序专门用于窃取Azure Entra ID服务中的两种关键会话cookie:“ESTAUTH”和“ESTSAUTHPERSISTENT”。前者是用户通过认证并完成MFA后获得的临时会话令牌,有效期最长可达24小时;后者则是在用户选择“保持登录”或符合Azure应用KMSI策略时生成的持久性cookie,有效期长达90天。

Varonis研究人员指出,这款恶意扩展不仅威胁着微软的服务,还具备修改后攻击Google、Okta和AWS等其他云平台的潜力。该扩展内置了智能逻辑,能够监控受害者的登录行为,一旦检测到与微软登录URL匹配的标签更新,便立即读取“login.microsoftonline.com”域下的所有cookie,筛选出目标令牌,并通过Google Form将cookie数据以JSON格式发送给攻击者。

更令人担忧的是,这款恶意扩展的隐秘性极高。Varonis的测试显示,将扩展打包为CRX文件并上传至VirusTotal后,竟无一安全厂商能将其识别为恶意软件。若攻击者能够访问目标设备,还可利用PowerShell脚本和Windows任务计划程序,在Chrome每次启动时自动重新注入未签名的扩展程序,从而进一步增强攻击的持久性。

一旦攻击者成功窃取到受害者的cookie,他们便能通过合法工具如“cookie-Editor”Chrome扩展,将这些cookie导入自己的浏览器,进而伪装成受害者身份进行登录。页面刷新后,Azure会将攻击者的会话视为完全认证,无需再次进行MFA,直接赋予攻击者与受害者相同的访问权限。

利用这一权限,攻击者可以随意枚举用户、角色和设备信息,通过Microsoft Teams发送消息或访问聊天记录,甚至通过Outlook Web读取和下载邮件。这些行为不仅严重侵犯了用户的隐私和安全,还可能对企业的业务运营和数据安全构成巨大威胁。

更为严重的是,攻击者还可以借助TokenSmith、ROADtools和AADInternals等专业工具,实现权限提升、横向移动和未经授权的应用注册等操作。这些高级攻击手段将进一步扩大攻击者的影响范围,加剧企业的安全风险。

未来十年科技新图景:智能硬件跃迁、AI赋能与网络无感化变革
本文将从智能硬件、AI 算法、未来网络、数字经济、安全体系等多个维度,分析科技浪潮下的核心趋势。 设备变得更聪明网络变得无形AI 成为能力底座数字经济成为主引擎安全体系成为关键支撑科技不是未来,而是现在正在发…

2025-11-15

WebRTC技术赋能物联网卡:解锁工业医疗驾驶毫秒级低时延通信新路径
WebRTC(网页实时通信)技术与物联网卡的深度融合,正通过 “协议优化 + 硬件适配 + 网络升级”,破解毫秒级响应难题。本文基于行业实践,解析 WebRTC 技术原理、物联网卡协同路径及场景落地效果,为…

2025-11-13

百度发布多项AI重磅成果,李彦宏:内化AI能力让智能不再是成本而是生产力
“当AI能力被内化,成为一种原生的能力,智能就不再是成本,而是生产力。”11月13日举办的2025百度世界大会上,百度创始人李彦宏演讲时表示,更应关心如何让AI跟每一项任务有机结合,“让AI成为企业发展和个人成长的

2025-11-13

2025年手机卡选卡指南:精准匹配需求,绕开合约套路与流量陷阱
•在运营商APP中查看过去三个月的平均流量使用量•检查你的通话时长记录•分析你最常用的APP类型(这会影响你对通用流量和定向流量的需求)有了这些数据,你就能更准确地判断自己需要什么样规模的套餐了。 •典型代…

2025-11-13

NAND闪存供应告急价格半年翻倍
近日,存储芯片市场正经历一场前所未有的供应风暴,从DRAM产品蔓延至NAND闪存领域。尽管产品价格持续攀升,市场对存储器的需求却呈现逆势增长态势,供需矛盾进一步加剧。行业分析指出,DRAM与NAND闪存的短缺局面短期内难以缓解,甚至可能长期持续。

2025-11-12

中国电信携手多方完成2万公里中轨NTN在轨验证
中国电信研究院携手浙江电信,联合清华大学、上海清申科技以及北京捷蜂创智科技,依托云网融合大科创装置的天地一体卫星试验能力,成功实现了NTN(非地面网络)制式在中轨卫星条件下的在轨技术验证。这一突破性成果为远洋、极地等特殊场景的通信需求,以及6G天地一体组网的发展奠定了关键技术基础。

2025-11-11

Kinera Verdandi薇儿丹蒂TWS新品登场,双模连接续航持久,共赴听觉盛宴
在发布会前夕,Kinera广发“邀请函”,邀请耳机玩家来到现场先行一步体验这支旗舰TWS新品:现场共安排了两款配色的样机供试玩,分别是寰宇黑和阙夜紫,我自己就比较喜欢寰宇黑这个配色,低调奢华、质感非凡。 虽说…

2025-11-11

智云上海赋能链家:AI与数据驱动,智慧门店焕新城市服务生态
如今,链家总部的数据大屏呈现出精准的运营数据:“今日实际到店XXX人,到店率XX%,活力值XX人次……”这些实时数据不仅勾勒出门店运营的新图景,更推动着服务效能与客户体验的双重提升。 更令人振奋的是,“智慧…

2025-11-09

苹果手机通讯录丢失别慌!5个实用方法帮你轻松找回联系人
通讯录恢复方法3.数据蛙苹果恢复专家若您此前未通过iCloud对通讯录进行备份,要找回丢失的联系人,就需依靠专业数据恢复工具。要是你之前在手机上备份过通讯录,那找回通讯录好友就特别轻松,直接一键恢复就搞定了…

2025-11-07

​小米王化回应“小米通话”停运:业务聚焦调整,与通话功能无关​
凤凰网科技讯 11月6日,小米通话昨日发布公告称,将于2025年12月3日停止服务,用户账号中的全部数据都将被彻底清除。 对此,小米公关负责人王化发文表示:“小米通话”作为小米即时通讯应用“米聊”的一项功能,…

2025-11-07