Dokáže phishing obejít MFA?

Ano, a docela běžně. Většina nasazených způsobů dvoufaktorového ověření vytváří kód nebo potvrzení, které člověk předá dál, a cokoli se dá předat, dokáže útočník uprostřed přeposlat. Odolné jsou jen přihlašovací údaje kryptograficky vázané na pravou webovou stránku.

Stručná odpověď

Dvoufaktorové ověření zůstává jedním z nejhodnotnějších opatření, jaká můžete nasadit. Ukončí zneužívání uniklých hesel, zruší opakované používání hesel jako cestu útoku a přinutí útočníka pracovat v reálném čase namísto pohodlného probírání se databází. O tom není sporu.

Sporná je představa, že zapnutím MFA se phishing uzavře. Neuzavře. Podstatný je rozdíl mezi faktorem, který vytváří sdílené tajemství - něco, co uživatel přečte a přepíše, nebo tlačítko, které stiskne - a faktorem, který vytváří podpis vázaný na konkrétní webovou adresu. První typ jde přeposlat. Druhý ne.

Čtyři cesty, které útočníci používají

Čtyři techniky pokrývají prakticky všechny reálné případy překonání MFA. Liší se náročností i tím, jakou stopu nechají, ale všechny čtyři končí tím, že útočník má platný přístup.

  • Přeposílání v reálném čase. Phishingová stránka je reverzní proxy, která každé pole pošle na skutečnou službu a po úspěšném přihlášení ukradne session cookie. Jde o AiTM phishing a dnes je to výchozí technika, ne pokročilá.
  • Zahlcení výzvami. Útočník už má heslo a prostě žádá o ověření stále dokola, dokud oběť výzvu nepotvrdí, jen aby měla klid. Často mu pomůže falešný telefonát z podpory. Jde o MFA fatigue.
  • Zachycení SMS. Výměna SIM karty přesune číslo oběti do zařízení útočníka a od té chvíle chodí všechny kódy na nesprávný telefon. Tato cesta nevyžaduje od oběti vůbec žádnou součinnost.
  • Krádež tokenu ze zařízení. Škodlivý kód na kompromitovaném počítači zkopíruje session cookies a obnovovací tokeny přímo z profilu prohlížeče a ověření tím zcela přeskočí, protože už proběhlo.

Všimněte si, že jen u prvních dvou oběť vůbec něco udělá, a v obou případech to v dané chvíli vypadalo naprosto rozumně. Školení tu pomáhá na okrajích, ale jakýkoli plán postavený na tom, že lidé pod časovým tlakem nikdy neudělají chybu, jednou selže.

Co skutečně obstojí

Passkeys a FIDO2 klíče odolají každé z výše uvedených cest. Při registraci autentikátor naváže přihlašovací klíč na adresu stránky. Když pak dostane výzvu ze zaměnitelné domény, platný podpis nevytvoří - ne proto, že by odhalil podvod, ale proto, že doména nesedí a není co platného vytvořit. Zároveň se nikde nezobrazuje žádný kód, takže není co, k jehož prozrazení by volající mohl uživatele přemluvit.

Buďme ale přesní. Odolnost vůči phishingu neznamená neprolomitelnost. Znamená, že phishingová stránka nedokáže přimět prohlížeč, aby se podepsal pro doménu, na které není. Škodlivý kód, který už na zařízení běží, slabý proces obnovy účtu nebo podpora, která zaregistruje nový autentikátor komukoli, kdo zavolá, zůstávají otevřené - a útočníci se přesunou přesně tam, jakmile přestane fungovat samotný klíč. Obnova a registrace jsou místa, kde nasazení odolného přihlašování v praxi nejčastěji padne.

  • Spojte odolné přihlašování s podmíněným přístupem podle zařízení, aby ukradený token přehraný z nespravovaného počítače stejně neprošel.
  • Zkraťte platnost relací a zapněte průběžné vyhodnocování přístupu, aby zrušení zabralo hned, a ne až když token sám vyprší.
  • Zabezpečte proces obnovy. Účet, který jde resetovat telefonátem na podporu, je chráněn tím telefonátem, ne svým autentikátorem.
  • Po nasazení silnějších metod odstraňte SMS jako záložní možnost, protože útočník si vždy vybere nejslabší metodu, kterou stále přijímáte.

Co udělat teď

Praktické pořadí kroků pro správce, který má MFA zapnuté a chce vědět, kde jsou skutečné mezery.

  1. Zjistěte, které metody mají uživatelé opravdu zaregistrované, ne které vaše politika povoluje. Bývá v tom rozdíl.
  2. Všude, kde se ještě používají potvrzovací notifikace, zapněte číselnou shodu. Je to jediné nastavení a uzavře cestu přes zahlcení výzvami.
  3. Passkeys nebo bezpečnostní klíče nasaďte nejdřív správcům a lidem z financí - tedy tam, kde se jedna kompromitace mění v odcházející peníze.
  4. Stanovte datum, odkdy přestanete přijímat SMS jako druhý faktor, a berte ho jako skutečný termín, ne jako přání.
  5. Přidejte detekci série zamítnutých výzev na jednom účtu. Je to jediný signál, který se objeví před kompromitací, ne po ní.
  6. Vyzkoušejte si proces obnovy a registrace sami. Zavolejte na vlastní podporu a zjistěte, co stačí k zaregistrování nového autentikátoru.

Kdo už výzvu potvrdil nebo zadal kód na podezřelé stránce, měl by okamžitě postupovat podle hesla klikl jsem na phishingový odkaz. Související opatření shrnuje článek phishingový test zaměstnanců.

Další krok

Chcete měřit svůj program phishingových simulací a školení?

Domluvte si demo a podívejte se, jak PhishGun podpoří simulace, školení, reportování i podklady pro audit.