Co je AiTM phishing
Adversary-in-the-Middle, zkráceně AiTM, je phishingová technika, při které podvodná stránka údaje nesbírá, ale přeposílá. Útočník provozuje reverzní proxy: vše, co oběť zadá, jde v reálném čase na skutečnou službu, a vše, co služba odpoví, se vrátí oběti. Z pohledu oběti přihlášení funguje přesně tak, jak má, protože jde opravdu o pravé přihlášení, jen zprostředkované přes cizí server.
Rozdíl oproti klasickému sběru údajů je zásadní. Běžná falešná přihlašovací stránka je slepá ulička: uloží jméno a heslo a zobrazí chybu nebo přesměruje. Má-li účet druhý faktor, samotné heslo bývá útočníkovi k ničemu. AiTM proxy toto omezení nemá, protože druhý faktor vůbec nepotřebuje. Počká, až oběť ověření dokončí, a ukradne to, co služba vydá potom.
Jak útok probíhá krok za krokem
Posloupnost je napříč kampaněmi stejná, ať už má návnada jakékoli logo. Znát pořadí se vyplatí: dva ze šesti kroků zanechají stopu ještě předtím, než vznikne škoda.
- Oběť dostane návnadu a klikne na odkaz. Doména je zaměnitelná napodobenina nebo zneužitá legitimní služba jako přesměrování, aby první krok vypadal čistě.
- Odkaz vede na proxy útočníka, která si stáhne skutečnou přihlašovací stránku a pošle ji oběti. Vypadá dokonale, protože to není kopie, ale pravá stránka.
- Oběť zadá jméno a heslo. Proxy si je zaznamená a pošle je na skutečnou službu.
- Skutečná služba vyžádá druhý faktor. Proxy výzvu přepošle. Oběť potvrdí notifikaci, přepíše kód nebo klikne na potvrzení.
- Ověření projde a služba vydá relaci (session cookie). Proxy ji zachytí a oběť přesměruje na skutečnou stránku, aby nic nepůsobilo podezřele.
- Útočník si relaci načte do vlastního prohlížeče a je v účtu. Bez hesla, bez výzvy k ověření.
Pátý krok je celý útok. Session cookie je prohlášení samotné služby, že tento prohlížeč už dokázal, kdo je. Její zneužití proto není obejitím ověření, ale krádeží jeho výsledku. Dokud relace nevyprší nebo ji někdo výslovně nezruší, má útočník stejný přístup jako uživatel.
Nic z toho po útočníkovi nevyžaduje schopnosti. Reverzní phishing se prodává jako služba s předplatným, včetně hostingu, zaměnitelných domén, filtrování botů a přehledu zachycených relací. Provozovatel si jen vybere značku ze seznamu. Tato dostupnost je důvod, proč se technika za pár let přesunula z konferenčních ukázek do běžné praxe, a patří k posunům popsaným v článku příklady phishingových e-mailů.
Které formy MFA AiTM překoná
Užitečná otázka nezní, jestli je metoda „bezpečná“, ale jestli se tajemství, které vytváří, dá přeposlat. Vše, co uživatel přečte, přepíše nebo odklikne, přeposlat lze. To, co prohlížeč podepíše vůči konkrétní doméně, nikoli.
| Metoda | Překoná ji AiTM? | Proč |
|---|---|---|
| SMS kód | Ano | Kód jsou jen znaky, které oběť zadá do proxy a ta je během několika sekund pošle dál. |
| Kód z autentizační aplikace | Ano | Stejný princip jako SMS. Šest číslic netuší, komu je někdo právě dává. |
| Potvrzení notifikací | Ano | Oběť potvrzuje pravou výzvu, kterou vyvolalo její vlastní skutečné přihlášení. Není čeho si všimnout. |
| Notifikace s číselnou shodou | Ano, ale obtížněji | Proxy zobrazí číslo, které vrátila pravá služba, takže nepozorný uživatel je stejně správně opíše. Zastaví to zahlcení výzvami, ne přeposílání. |
| FIDO2 klíč nebo passkey | Ne | Přihlašovací klíč je vázán na doménu. Pro doménu útočníka prostě nevytvoří použitelný podpis a není tu žádný kód, který by oběť mohla prozradit. |
Vzorec v tabulce je to nejdůležitější, co si z celé stránky odnést. Čtyři metody z pěti selžou ze stejného důvodu: vytvářejí sdílené tajemství, které člověk fyzicky přenáší z jednoho místa na druhé, a proxy uprostřed ho při tom přenosu vidí. Pátá neselže, protože prohlížeč odmítne podepsat cokoli pro jinou doménu. Podrobněji to rozebírá heslo dokáže phishing obejít MFA?.
Jak AiTM odhalit ve vlastních logech
Protože ověření skutečně projde, nevznikne žádný nárůst neúspěšných přihlášení, na který by šlo upozornit. Všechny signály jsou o nesouladu mezi relací, kterou služba vydala, a relací, kterou teď používá útočník.
- Úspěšné přihlášení z hostingu, poskytovatele nebo země, kde uživatel nikdy nebyl, pár minut po legitimním přihlášení z jeho běžného místa.
- Prohlížeč nebo operační systém, který neodpovídá žádnému zařízení dané osoby - třeba Linux u účtu, který se hlásí jen z Windows a iPhonu.
- Aktivita v relaci pokračující z druhého místa bez nového ověření, což je typický otisk zneužité cookie namísto druhého přihlášení.
- Nové pravidlo ve schránce nebo přesměrování pošty vytvořené krátce po přihlášení, často takové, které bezpečnostní upozornění odloží do zřídka otevírané složky.
- Nově udělený souhlas pro OAuth aplikaci, který útočníkovi zachová přístup i poté, co později změníte heslo.
- Upozornění na nemožné cestování, které odhalí aspoň ty hrubší případy, i když opatrný útočník bude přesměrovávat přes stejný region jako oběť.
Pravidlo ve schránce a souhlas s aplikací jsou dvě nejcennější zjištění ze seznamu, protože nejde o přístup, ale o jeho udržení. Útočník, který je vytvoří, se rozhodl zůstat. Zároveň se na ně při nápravě nejčastěji zapomíná: změnit heslo a nechat přesměrování a souhlas na místě znamená, že vetřelec o přístup vůbec nepřijde.
Co útok skutečně zastaví
Na pořadí záleží. Většina opatření, po kterých firmy sáhnou jako po prvních, dělá AiTM jen o něco těžším. Pouze jedno z nich způsobí, že technika přestane fungovat.
- Přihlašování odolné vůči phishingu. Passkeys a FIDO2 klíče jsou vázané na doménu: pro jinou doménu autentikátor platný podpis nevytvoří, takže proxy nemá co přeposlat. To je opatření, které mění výsledek, ne pravděpodobnost.
- Podmíněný přístup podle zařízení. Vyžaduje-li politika spravované a vyhovující zařízení, ukradená relace přehraná z počítače útočníka neprojde, i když je samotná cookie platná.
- Ochrana tokenů a kratší platnost relací. Navázání relace na zařízení a dřívější vypršení zmenšují okno, ve kterém má zachycená cookie jakoukoli hodnotu.
- Průběžné vyhodnocování přístupu, aby zrušená relace opravdu hned skončila a nepřežila až do vlastního vypršení.
- Sledování zaměnitelných domén a certifikátů. Útok to nezastaví, ale podvodnou doménu často odhalí ještě před rozesláním kampaně.
- Kultura hlášení. Uživatelé, kteří návnadu nahlásí i poté, co na ni klikli, získají týmu ty minuty, na kterých záleží. Více k tomu v článku phishingový test zaměstnanců.
Filtrování pošty si zaslouží zmínku i výhradu. Brány část kampaní zachytí, ale provozovatelé AiTM se kontrole cíleně vyhýbají: odkaz schovají za CAPTCHA, filtrují podle země, takže skener ze špatného regionu uvidí neškodnou stránku, a hostují na infrastruktuře s čistou reputací během prvních hodin kampaně. Berte bránu jako vrstvu, která sníží objem, nikdy jako opatření, které techniku uzavře. Jak takové zprávy vypadají v praxi, ukazují příklady phishingových e-mailů.
Co dělat, když už se to stalo
Změna hesla není náprava. Útočník drží relaci, ne přihlašovací údaje, a relace na mnoha platformách změnu hesla přežije, dokud ji výslovně neukončíte. Na pořadí kroků záleží víc než na rychlosti kteréhokoli z nich.
- Zrušte aktivní relace a obnovovací tokeny účtu a teprve potom změňte heslo, aby nové heslo neviděl útočník, který stále drží živou relaci.
- Zkontrolujte pravidla schránky, přesměrování a delegované přístupy a odstraňte vše, co vzniklo od předpokládané kompromitace.
- Projděte udělené souhlasy pro OAuth aplikace a neznámé zrušte.
- Podívejte se do odeslané pošty a koše, jestli útočník nerozeslal další zprávy - vnitrofiremní phishing z pravého kompromitovaného účtu bývá dalším krokem.
- Nastavte uživateli přihlašování odolné vůči phishingu místo obnovení téže metody, která byla přeposlána.
- Vyhledejte stejnou návnadu v ostatních schránkách, protože tyto kampaně málokdy míří na jednoho člověka.
Nejde-li o správce, ale o jednotlivce, první kroky najdete v hesle klikl jsem na phishingový odkaz. Stojí za zmínku, že AiTM se často kombinuje se zahlcením výzvami k ověření: proxy získá heslo a potvrzení zařídí spam notifikací nebo falešný telefonát z podpory. Ani DMARC, ani jiné ověřování odesílatele tuto techniku po doručení zprávy neřeší, a proto musí obrana stát u přihlašování, ne u poštovní brány.
Časté otázky
Zastaví dvoufaktorové ověření AiTM phishing?
Ve většině běžných podob ne. SMS kódy, kódy z aplikace i potvrzovací notifikace proxy přeposílá, protože každá z nich vytváří něco, co uživatel předá dál. Odolné jsou jen přihlašovací údaje vázané na doménu, tedy passkeys a FIDO2 klíče, protože ty pro doménu útočníka podpis nevytvoří.
Čím se AiTM liší od běžné falešné přihlašovací stránky?
Běžná falešná stránka si zadané údaje uloží a tím to končí. AiTM proxy je v reálném čase pošle na skutečnou službu, nechá vás dokončit celé přihlášení včetně druhého faktoru a ukradne relaci, kterou služba potom vydá. Útočník tak vaše heslo ani druhý faktor už vůbec nepotřebuje.
Dá se AiTM stránka poznat v prohlížeči?
Podle obsahu spolehlivě ne, protože jde o pravou stránku přeposlanou zpět a zámek bude ukazovat platný certifikát pro doménu útočníka. Jediný spolehlivý signál je adresní řádek, a to jen pokud si celou doménu opravdu přečtete. Právě proto jsou tu důležitější opatření, která nestojí na pozornosti člověka.
Stačí po AiTM útoku změnit heslo?
Samo o sobě obvykle ne. Útočník drží aktivní relaci, ne heslo, a relace na mnoha platformách změnu hesla přežije, dokud ji výslovně nezrušíte. Nejprve zrušte relace a tokeny, potom změňte heslo a nakonec odstraňte pravidla schránky a souhlasy s aplikacemi, které mezitím vznikly.
Setkávají se s AiTM i menší firmy?
Ano. Reverzní phishing se prodává jako hotová služba včetně hostingu a šablon, takže kampaň nevyžaduje technické znalosti a stojí málo. Útočníci si cíle vybírají podle toho, jak snadno se účet dá proměnit v platební podvod, ne podle velikosti firmy.