给定
- 攻击者的目标是
bank.com. bank.com使用 SMS 或 Google Authenticator 2FA,用户在表单中输入 2FA 代码。
设想
- 攻击者注册域名
baank.com - 攻击者创建一个网页,该网页
bank.com从域中抓取并显示登录页面baank.com(或作为 MITM 代理,bank.com在需要时将用户提供的详细信息发送回)。 - 攻击者向用户发送网络钓鱼电子邮件,让他们登录
baank.com而不是bank.com. - 用户填写他们的用户名、密码和 2FA(像往常一样)。
- 攻击者现在拥有用户凭据以及用户提供的 2FA。
- 攻击者立即(可能通过脚本)登录银行账户,因为他拥有用户名、密码和 2FA。
问题
我是否遗漏了什么,或者用户输入的 2FA 在这种情况下没有帮助?