概念
CoPhish
一种新型OAuth授权钓鱼攻击手法,利用AI智能体构建平台的可信域名和界面,通过注册恶意应用发起授权请求,绕过传统钓鱼攻击中需要伪造页面的步骤,诱导用户在真实平台上授予敏感权限
时间轴 (近 90 天)
9月29日
CoPhish是一种新型攻击手法,利用智能体构建平台自身作为OAuth授权钓鱼的攻击载体
待验证50%
9月29日
CoPhish攻击不需要伪造任何页面,而是直接在真实平台上注册恶意应用,利用平台自身的可信域名和界面外观发起授权请求
待验证50%
9月29日
防御CoPhish的配置策略包括限制终端用户可自主授权的应用、对第三方应用发布者进行验证、对令牌权限范围进行最小化控制
待验证50%
9月29日
授权疲劳会放大CoPhish风险,因为智能体时代授权请求变得异常频繁,用户审慎程度下降
待验证50%