Co je MFA fatigue
MFA fatigue je útok sociálního inženýrství mířený na krok schválení u dvoufaktorového ověření. Útočník už má funkční heslo, obvykle z uniklé databáze, z hádání hesel nebo z dřívější phishingové kampaně. Chybí mu druhý faktor. Místo aby se ho snažil ukrást, si o něj prostě říká tak dlouho, dokud někdo neřekne ano.
Názvů je víc - push bombing, MFA bombing, spamování výzev - ale mechanismus je vždy stejný. Každý pokus vyvolá pravou notifikaci od pravého poskytovatele identity na pravém telefonu oběti. V celém útoku není jediná falešná stránka ani jediná podvržená zpráva. Právě proto se v tom uživatel tak těžko orientuje.
Jak útok probíhá
Samotný počet výzev na pozorného člověka většinou nestačí. Účinnou dělá tuto techniku až kombinace načasování a uvěřitelného vysvětlení, které podá živý člověk.
- Útočník se znovu a znovu přihlašuje ukradeným heslem. Každý pokus pošle na zařízení oběti novou výzvu ke schválení.
- Nával bývá načasovaný na noc nebo na začátek svátků, kdy oběť nejméně přemýšlí a nejvíc touží po tom, aby telefon ztichl.
- Často následuje telefonát. Někdo se představí jako IT podpora nebo servisní oddělení a vysvětlí, že migrace systému generuje chybné výzvy a že stačí jednu potvrdit, aby se fronta vyčistila.
- Oběť potvrdí. Útočník dokončí přihlášení a drží platnou relaci.
- Hned nato si zajistí trvalý přístup: pravidlo na přesměrování pošty, přidaný autentikátor nebo souhlas s OAuth aplikací, aby mu přístup zůstal i po změně hesla.
U třetího kroku se vyplatí zastavit. Samotné spamování výzev je otravné a podezřelé. Spamování plus autoritativní hlas, který nabídne vysvětlení, mění otrávenost v ochotu vyhovět. Právě tato dvojice útok rozjede, a proto je školení, které říká jen „nepotvrzujte výzvy, které jste nespustili“, neúplné. Telefonát musí být součástí příběhu.
MFA fatigue bývá často až druhou fází, ne samostatným útokem. Kampaň postavená na proxy, tedy AiTM phishing, může získat heslo, zatímco schválení zařídí spam výzev. Tentýž útočník mezi oběma cestami plynule přepíná. Širší otázku, co dvoufaktorové ověření ustojí a co ne, rozebírá heslo dokáže phishing obejít MFA?.
Jakou stopu nechá
MFA fatigue patří mezi lépe odhalitelné útoky z phishingové rodiny, protože je ze své podstaty hlučný. Nemůže fungovat bez série neúspěšných a zamítnutých ověření na jednom účtu v krátkém čase, a tato série proběhne ještě před kompromitací, ne po ní.
- Shluk zamítnutých nebo vypršených výzev na jednom účtu během minut, zejména mimo běžnou pracovní dobu daného člověka.
- Opakované události se správným heslem a neúspěšným druhým faktorem, které jasně říkají, že někdo heslo má a zasekl se až na druhém kroku.
- Pokusy přicházející z rozsahu IP adres, hostingu nebo země, kde daný účet nemá žádnou historii.
- Úspěšné schválení na konci série zamítnutí - přesný okamžik, kdy útok vyšel.
- Nová metoda ověření zaregistrovaná na účtu krátce po tomto schválení.
Pokud vaše platforma umí upozornit už na první z těchto vzorů, máte reálnou šanci změnit heslo ještě v době, kdy útočník klepe na dveře. Takovou příležitost nabízí jen málo phishingových technik, a proto se detekční pravidlo vyplatí nastavit.
Jak to zastavit
Následující opatření jsou seřazená podle toho, jak moc mění výsledek, ne podle toho, jak snadno se zapínají.
- Přejděte na přihlašování odolné vůči phishingu. Passkeys a FIDO2 klíče nemají žádnou výzvu ke schválení, kterou by šlo spamovat, takže útok nemá o co zavadit.
- Zapněte číselnou shodu. Místo klepnutí na Schválit musí uživatel opsat číslo z přihlašovací obrazovky do aplikace - což nedokáže, pokud se právě nepřihlašuje on sám. Zůstáváte-li u notifikací, je to nejhodnotnější nastavení.
- Přidejte do výzvy kontext: aplikaci, lokalitu a IP adresu žadatele, aby rozhodnutí o schválení stálo na faktech, ne jen na tlačítku.
- Omezte počet pokusů a účet uzamkněte. Po několika zamítnutích v krátkém čase přestaňte výzvy posílat a místo toho upozorněte. Nekonečné opakování je jediné, co útočník opravdu potřebuje.
- Z neočekávané výzvy udělejte událost k nahlášení. Pokyn musí znít „zamítněte a řekněte nám to“, ne jen „zamítněte“ - samotné zamítnutí útočníkovi nebrání zkoušet to dál na člověku, který už dokázal, že je vzhůru.
- Řekněte lidem, že podpora jim nikdy nezavolá se žádostí o potvrzení výzvy. Pojmenujte tuto záminku ve školení přímo, protože pravidlo, které na telefonát nemyslí, se v okamžiku telefonátu rozsype.
Pokud už někdo výzvu potvrdil, berte to jako kompromitaci účtu, ne jako těsný únik: zrušte relace, změňte heslo, odstraňte každou metodu ověření a každé pravidlo schránky přidané od té doby a zkontrolujte souhlasy s aplikacemi. Kdo si až dodatečně uvědomí, že potvrdil něco, co neměl, najde postup v hesle klikl jsem na phishingový odkaz. Širší sadu opatření popisuje článek phishingový test zaměstnanců.