인터넷 인프라 회사인 Cloudflare는 Twilio를 공격한 공격자와 동일한 공격자가 회사 공식 웹사이트로 위장한 피싱 사이트 링크가 포함된 악성 SMS 메시지를 Cloudflare 직원들에게도 보냈다고 밝혔습니다. 두 회사의 직원들이 미끼를 물었음에도 불구하고 공격자들은 회사의 두 번째 인증 계층이 시간 제한이 있는 일회용 코드가 아니기 때문에 직원들의 전체 로그온 자격 증명을 탈취할 수 없었다고 Cloudflare는 밝혔습니다. 대신, 회사의 모든 직원은 YubiKey와 같은 공급업체로부터 FIDO2 호환 보안 키를 발급받습니다. 공격자가 자격 증명을 탈취했지만, 하드 키 인증 요구 사항 덕분에 직원들이 피싱 사이트에 들어갔을 소프트 토큰을 탈취하지 못했습니다.


More

핀테크 타임즈: 2024년 사이버 보안 트렌드(TransUnion, Forter, WatchGuard, Vouched, FIDO Alliance, Fusion 포함)

FIDO Alliance 앤드류 시키아르는 AI 기반의 사회공학적 위협이 증가하고 사이버 투명성 강화에 대한 요구가 높아짐에…

자세히 보기 →

Forbes: 암호는 잊어버려라, 해커를 거의 막을 수 있는 이 새로운 기술, 1Password는 말합니다.

9월에 패스키를 도입한 이후 1Password는 사용자들이 70만 개 이상의 패스키를 생성하고 저장했으며, 이는 연말 예상치의…

자세히 보기 →

보안 매거진: 2024년 주요 사이버 보안 예측

비밀번호를 기억할 필요가 없다는 점 외에도, 패스키를 통합하면 디바이스를 원활하고 간편하게 잠금 해제할 수 있어…

자세히 보기 →