Kad promena lozinke ne pomaže: novi phishing napad omogućava hakerima trajni pristup nalogu
Vesti, 04.09.2026, 12:30 PM
Hakeri koriste novu phishing tehniku pod nazivom „OAuth consent phishing“, kojom mogu da dobiju dugotrajan pristup nalozima žrtava bez krađe lozinke ili zaobilaženja višefaktorske autentifikacije (MFA). Posebno je problematično to što promena lozinke nakon napada ne ukida napadačima pristup nalogu.
Prema upozorenju FBI-ja, napadači ovom tehnikom od kraja 2025. godine ciljaju istaknute pojedince, članove njihovih porodica i ljude sa kojima su u kontaktu. Napad obično počinje porukom sa linkom ka navodno važnom dokumentu, a napadač se može predstavljati kao novinar ili predstavnik poznate organizacije.
Za napad se najpre kreira zlonamerna aplikacija koja je registrovana kod legitimnog OAuth provajdera i podešena tako da zahteva široke dozvole za pristup podacima, poput čitanja i menjanja fajlova ili email poruka.
Kada žrtva klikne na poslati link, ne završava na očigledno lažnoj stranici. Umesto toga, prikazuje joj se legitimna stranica za prijavljivanje i davanje dozvola, na primer Googleova ili Microsoftova. Korisnik se prijavljuje na svoj nalog na uobičajen način, a zatim dobija zahtev da aplikaciji odobri određene dozvole.
Ako klikne na „Allow“, zlonamerna aplikacija dobija pristup nalogu u skladu sa odobrenim dozvolama. Napadač tada može, između ostalog, da pristupa osetljivim podacima ili šalje email poruke u ime žrtve, bez potrebe da zna njenu lozinku ili ponovo prolazi MFA proveru.
Upravo zbog toga promena lozinke nakon ovakvog napada nije dovoljna. Pristup aplikacije zasniva se na prethodno izdatom pristupnom tokenu, pa napadač može da zadrži pristup nalogu i nakon što korisnik promeni lozinku. Da bi se pristup prekinuo, potrebno je opozvati dozvole zlonamernoj aplikaciji, odnosno poništiti njen pristupni token u bezbednosnim podešavanjima naloga.
Korisnicima se savetuje da budu oprezni sa porukama koje stižu sa nepoznatih brojeva i naloga, kao i sa neočekivanim zahtevima za pristup dokumentima. Identitet pošiljaoca trebalo bi proveriti nezavisnim putem, a dozvole za pristup nalogu davati samo aplikacijama kojima korisnik veruje.
Posebnu pažnju trebalo bi obratiti na ekran sa dozvolama koje aplikacija zahteva. Činjenica da se on nalazi na legitimnoj Googleovoj ili Microsoftovoj stranici ne znači nužno da je i aplikacija kojoj se dozvole daju bezbedna.
Izdvojeno
Kad promena lozinke ne pomaže: novi phishing napad omogućava hakerima trajni pristup nalogu
Hakeri koriste novu phishing tehniku pod nazivom „OAuth consent phishing“, kojom mogu da dobiju dugotrajan pristup nalozima žrtava bez kr... Dalje
Citizen Lab: Pegasusom zaražen iPhone člana studentskog pokreta u Srbiji
Istraživači Citizen Laba potvrdili su da je iPhone člana studentskog pokreta u Srbiji bio zaražen špijunskim softverom Pegasus. Napad je izveden ... Dalje
Dropbox upozorava korisnike nakon hakovanja 5.000 naloga
Dropbox je počeo da obaveštava korisnike čiji su nalozi kompromitovani nakon što su napadači iskoristili propust u sistemu za prijavljivanje prek... Dalje
Posle više od 20 godina ugašen jedan od najstarijih botneta
Međunarodna policijska operacija uz podršku Europola i Eurojusta prekinula je rad Sality botneta, jedne od najdugovečnijih botnet infrastruktura na... Dalje
Lažni „besplatni“ Claude Opus 5 krije malver koji krade lozinke i kripto novčanike
Istraživači kompanije Morphisec otkrili su novi Windows infostealer RevStealer, koji se širi kao lažna desktop aplikacija koja korisnicima obećav... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





