AiTM phishing (útočník v strede)

Pri AiTM phishingu sedí útočník medzi obeťou a skutočnou prihlasovacou stránkou. Obeť sa úspešne prihlási, dvojfaktorové overenie prejde a útočník si odnesie prihlásenú reláciu. Práve táto technika zmenila vetu „máme MFA“ z odpovede na začiatok debaty.

Čo je AiTM phishing

Adversary-in-the-Middle, skrátene AiTM, je phishingová technika, pri ktorej podvodná stránka údaje nezbiera, ale preposiela. Útočník prevádzkuje reverznú proxy: všetko, čo obeť zadá, ide v reálnom čase na skutočnú službu, a všetko, čo služba odpovie, sa vráti obeti. Z pohľadu obete prihlásenie funguje presne tak, ako má, pretože ide naozaj o pravé prihlásenie, len sprostredkované cez cudzí server.

Rozdiel oproti klasickému zberu údajov je zásadný. Bežná falošná prihlasovacia stránka je slepá ulička: uloží meno a heslo a zobrazí chybu alebo presmeruje. Ak má účet druhý faktor, samotné heslo býva útočníkovi nanič. AiTM proxy toto obmedzenie nemá, lebo druhý faktor vôbec nepotrebuje. Počká, kým obeť overenie dokončí, a ukradne to, čo služba vydá potom.

Ako útok prebieha krok po kroku

Postupnosť je naprieč kampaňami rovnaká, nech už má návnada akékoľvek logo. Poznať poradie sa oplatí: dva zo šiestich krokov zanechajú stopu ešte predtým, než vznikne škoda.

  1. Obeť dostane návnadu a klikne na odkaz. Doména je zameniteľná napodobenina alebo zneužitá legitímna služba ako presmerovanie, aby prvý krok vyzeral čisto.
  2. Odkaz vedie na proxy útočníka, ktorá si stiahne skutočnú prihlasovaciu stránku a pošle ju obeti. Vyzerá dokonale, lebo to nie je kópia, ale pravá stránka.
  3. Obeť zadá meno a heslo. Proxy si ich zaznamená a pošle ich na skutočnú službu.
  4. Skutočná služba vyžiada druhý faktor. Proxy výzvu prepošle. Obeť potvrdí notifikáciu, prepíše kód alebo klikne na potvrdenie.
  5. Overenie prejde a služba vydá reláciu (session cookie). Proxy ju zachytí a obeť presmeruje na skutočnú stránku, aby nič nepôsobilo podozrivo.
  6. Útočník si reláciu načíta do vlastného prehliadača a je v účte. Bez hesla, bez výzvy na overenie.

Piaty krok je celý útok. Session cookie je vyhlásenie samotnej služby, že tento prehliadač už dokázal, kto je. Jej zneužitie preto nie je obídením overenia, ale krádežou jeho výsledku. Kým relácia nevyprší alebo ju niekto výslovne nezruší, útočník má rovnaký prístup ako používateľ.

Nič z toho nevyžaduje od útočníka schopnosti. Reverzný phishing sa predáva ako služba s predplatným, vrátane hostingu, zameniteľných domén, filtrovania botov a prehľadu zachytených relácií. Prevádzkovateľ si len vyberie značku zo zoznamu. Táto dostupnosť je dôvod, prečo sa technika za pár rokov presunula z konferenčných ukážok do bežnej praxe, a patrí k posunom popísaným v článku príklady phishingových e-mailov.

Ktoré formy MFA AiTM prekoná

Užitočná otázka neznie, či je metóda „bezpečná“, ale či sa tajomstvo, ktoré vytvára, dá preposlať. Všetko, čo používateľ prečíta, prepíše alebo odklikne, sa preposlať dá. To, čo prehliadač podpíše voči konkrétnej doméne, nie.

MetódaPrekoná ju AiTM?Prečo
SMS kódÁnoKód sú len znaky, ktoré obeť zadá do proxy a tá ich v priebehu sekúnd pošle ďalej.
Kód z autentifikačnej aplikácieÁnoRovnaký princíp ako SMS. Šesť číslic netuší, komu ich niekto práve dáva.
Potvrdenie notifikáciouÁnoObeť potvrdzuje pravú výzvu, ktorú vyvolalo jej vlastné skutočné prihlásenie. Niet čoho si všimnúť.
Notifikácia s číselnou zhodouÁno, ale ťažšieProxy zobrazí číslo, ktoré vrátila pravá služba, takže nepozorný používateľ ho aj tak správne opíše. Zastaví to zahltenie výzvami, nie preposielanie.
FIDO2 kľúč alebo passkeyNiePrihlasovací kľúč je viazaný na doménu. Pre doménu útočníka jednoducho nevytvorí použiteľný podpis a nie je tu žiadny kód, ktorý by mohla obeť prezradiť.

Vzorec v tabuľke je to najdôležitejšie, čo si z celej stránky odniesť. Štyri metódy z piatich zlyhajú z rovnakého dôvodu: vytvárajú zdieľané tajomstvo, ktoré človek fyzicky prenáša z jedného miesta na druhé, a proxy uprostred ho pri tom prenose vidí. Piata nezlyhá, lebo prehliadač odmietne podpísať čokoľvek pre inú doménu. Podrobnejšie to rozoberá heslo dokáže phishing obísť MFA?.

Ako AiTM odhaliť vo vlastných logoch

Keďže overenie naozaj prejde, nevznikne žiadny nárast neúspešných prihlásení, na ktorý by sa dalo upozorniť. Všetky signály sú o nesúlade medzi reláciou, ktorú služba vydala, a reláciou, ktorú teraz používa útočník.

  • Úspešné prihlásenie z hostingu, poskytovateľa alebo krajiny, kde používateľ nikdy nebol, pár minút po legitímnom prihlásení z jeho bežného miesta.
  • Prehliadač alebo operačný systém, ktorý nezodpovedá žiadnemu zariadeniu daného človeka - napríklad Linux pri účte, ktorý sa hlási len z Windows a iPhonu.
  • Aktivita v relácii pokračujúca z druhého miesta bez nového overenia, čo je typický odtlačok zneužitej cookie namiesto druhého prihlásenia.
  • Nové pravidlo v schránke alebo presmerovanie pošty vytvorené krátko po prihlásení, často také, ktoré bezpečnostné upozornenia odloží do zriedka otváraného priečinka.
  • Nový udelený súhlas pre OAuth aplikáciu, ktorý útočníkovi zachová prístup aj po tom, ako neskôr zmeníte heslo.
  • Upozornenie na nemožné cestovanie, ktoré odhalí aspoň tie hrubšie prípady, hoci opatrný útočník bude presmerovať cez rovnaký región ako obeť.

Pravidlo v schránke a súhlas s aplikáciou sú dve najcennejšie zistenia zo zoznamu, pretože nejde o prístup, ale o jeho udržanie. Útočník, ktorý ich vytvorí, sa rozhodol zostať. Zároveň sa na ne pri náprave najčastejšie zabúda: zmeniť heslo a nechať presmerovanie a súhlas na mieste znamená, že votrelec o prístup vôbec nepríde.

Čo útok naozaj zastaví

Na poradí záleží. Väčšina opatrení, po ktorých firmy siahnu ako po prvých, robí AiTM len o niečo ťažším. Iba jedno z nich spôsobí, že technika prestane fungovať.

  • Prihlasovanie odolné voči phishingu. Passkeys a FIDO2 kľúče sú viazané na doménu: pre inú doménu autentifikátor platný podpis nevytvorí, takže proxy nemá čo preposlať. Toto je opatrenie, ktoré mení výsledok, nie pravdepodobnosť.
  • Podmienený prístup podľa zariadenia. Ak politika vyžaduje spravované a vyhovujúce zariadenie, ukradnutá relácia prehratá z počítača útočníka neprejde, aj keď je samotná cookie platná.
  • Ochrana tokenov a kratšia platnosť relácií. Naviazanie relácie na zariadenie a skoršie vypršanie zmenšujú okno, v ktorom má zachytená cookie akúkoľvek hodnotu.
  • Priebežné vyhodnocovanie prístupu, aby zrušená relácia naozaj hneď skončila a neprežila až do vlastného vypršania.
  • Sledovanie zameniteľných domén a certifikátov. Útok to nezastaví, ale podvodnú doménu často odhalí ešte pred rozoslaním kampane.
  • Kultúra hlásenia. Používatelia, ktorí návnadu nahlásia aj po tom, ako na ňu klikli, získajú tímu tie minúty, na ktorých záleží. Viac k tomu v článku phishingový test zamestnancov.

Filtrovanie pošty si zaslúži zmienku aj výhradu. Brány časť kampaní zachytia, no prevádzkovatelia AiTM sa kontrole cielene vyhýbajú: odkaz schovajú za CAPTCHA, filtrujú podľa krajiny, takže skener z nesprávneho regiónu uvidí neškodnú stránku, a hostujú na infraštruktúre s čistou reputáciou počas prvých hodín kampane. Berte bránu ako vrstvu, ktorá zníži objem, nikdy ako opatrenie, ktoré techniku uzavrie. Ako takéto správy vyzerajú v praxi, ukazujú príklady phishingových e-mailov.

Čo robiť, ak sa to už stalo

Zmena hesla nie je náprava. Útočník drží reláciu, nie prihlasovacie údaje, a relácia na mnohých platformách zmenu hesla prežije, kým ju výslovne neukončíte. Na poradí krokov záleží viac než na rýchlosti ktoréhokoľvek z nich.

  1. Zrušte aktívne relácie a obnovovacie tokeny účtu a až potom zmeňte heslo, aby nové heslo nevidel útočník, ktorý stále drží živú reláciu.
  2. Skontrolujte pravidlá schránky, presmerovania a delegované prístupy a odstráňte všetko, čo vzniklo od predpokladanej kompromitácie.
  3. Prejdite udelené súhlasy pre OAuth aplikácie a neznáme zrušte.
  4. Pozrite odoslanú poštu a kôš, či útočník nerozposlal ďalšie správy - vnútrofiremný phishing z pravého kompromitovaného účtu býva ďalším krokom.
  5. Nastavte používateľovi prihlasovanie odolné voči phishingu namiesto obnovenia tej istej metódy, ktorá bola preposlaná.
  6. Vyhľadajte rovnakú návnadu v ostatných schránkach, lebo tieto kampane málokedy mieria na jedného človeka.

Ak nejde o správcu, ale o jednotlivca, prvé kroky nájdete v hesle klikol som na phishingový odkaz. Stojí za zmienku, že AiTM sa často kombinuje so zahltením výzvami na overenie: proxy získa heslo a potvrdenie zariadi spam notifikácií alebo falošný telefonát z podpory. Ani DMARC, ani iné overovanie odosielateľa túto techniku po doručení správy nerieši, a preto musí obrana stáť pri prihlasovaní, nie pri poštovej bráne.

Časté otázky

Zastaví dvojfaktorové overenie AiTM phishing?

Vo väčšine bežných podôb nie. SMS kódy, kódy z aplikácie aj potvrdzovacie notifikácie proxy preposiela, pretože každá z nich vytvára niečo, čo používateľ odovzdá ďalej. Odolné sú len prihlasovacie údaje viazané na doménu, teda passkeys a FIDO2 kľúče, lebo tie pre doménu útočníka podpis nevytvoria.

Čím sa AiTM líši od bežnej falošnej prihlasovacej stránky?

Bežná falošná stránka si zadané údaje uloží a tým to končí. AiTM proxy ich v reálnom čase pošle na skutočnú službu, nechá vás dokončiť celé prihlásenie vrátane druhého faktora a ukradne reláciu, ktorú služba potom vydá. Útočník tak vaše heslo ani druhý faktor už vôbec nepotrebuje.

Dá sa AiTM stránka spoznať v prehliadači?

Podľa obsahu spoľahlivo nie, pretože ide o pravú stránku preposlanú späť a zámok bude ukazovať platný certifikát pre doménu útočníka. Jediný spoľahlivý signál je adresný riadok, a to len ak si celú doménu naozaj prečítate. Práve preto sú tu dôležitejšie opatrenia, ktoré nestoja na pozornosti človeka.

Stačí po AiTM útoku zmeniť heslo?

Samo o sebe zvyčajne nie. Útočník drží aktívnu reláciu, nie heslo, a relácia na mnohých platformách zmenu hesla prežije, kým ju výslovne nezrušíte. Najprv zrušte relácie a tokeny, potom zmeňte heslo a nakoniec odstráňte pravidlá schránky a súhlasy s aplikáciami, ktoré medzitým vznikli.

Stretávajú sa s AiTM aj menšie firmy?

Áno. Reverzný phishing sa predáva ako hotová služba vrátane hostingu a šablón, takže kampaň nevyžaduje technické znalosti a stojí málo. Útočníci si ciele vyberajú podľa toho, ako ľahko sa účet dá premeniť na platobný podvod, nie podľa veľkosti firmy.

Ďalší krok

Chcete merať svoj program phishingových simulácií a školení?

Dohodnite si demo a pozrite sa, ako PhishGun podporí simulácie, školenia, reportovanie aj podklady pre audit.