Cookie Theft(pass-the-cookie attack)的Session劫持技術存在多年,可繞過MFA的保護機制,2021年10月Google已指出鎖定YouTube創作者的網路釣魚與社交工程活動,並提出警告
微軟揭露駭客使用一項AiTM網釣攻擊,利用Cookie theft手法後,冒用身分並發動BEC詐騙。攻擊者將釣魚網站以代理伺服器方式設在用戶連線至目標網站之間,目的是竊取使用者的憑證與期間Cookie。
INDEX:
案例:https://www.youtube.com/watch?v=pvNNMxouy8o
案例:https://www.youtube.com/watch?v=CB7m8-VMKzw
技術專欄:HTTP Session 攻擊與防護(請參考DEVCOVE)
https://devco.re/blog/2014/06/03/http-session-protection/