MFA fatigue (zahltenie výzvami)

MFA fatigue, po slovensky zahltenie výzvami na overenie, je útok, pri ktorom niekto s platným heslom spúšťa jeden pokus o prihlásenie za druhým, kým obeť jednu z výziev nepotvrdí. Technicky nič nezlyhá. Človek to jednoducho vzdá.

Čo je MFA fatigue

MFA fatigue je útok sociálneho inžinierstva mierený na krok schválenia pri dvojfaktorovom overení. Útočník už má funkčné heslo, zvyčajne z uniknutej databázy, z hádania hesiel alebo zo skoršej phishingovej kampane. Chýba mu druhý faktor. Namiesto toho, aby sa ho snažil ukradnúť, si oň jednoducho pýta dovtedy, kým niekto nepovie áno.

Názvov je viac - push bombing, MFA bombing, spamovanie výziev - no mechanizmus je vždy rovnaký. Každý pokus vyvolá pravú notifikáciu od pravého poskytovateľa identity na pravom telefóne obete. V celom útoku nie je ani jedna falošná stránka a ani jedna podvrhnutá správa. Práve preto sa v tom používateľ tak ťažko orientuje.

Ako útok prebieha

Samotný počet výziev na pozorného človeka väčšinou nestačí. Účinnou robí túto techniku až kombinácia načasovania a uveriteľného vysvetlenia, ktoré podá živý človek.

  • Útočník sa znova a znova prihlasuje ukradnutým heslom. Každý pokus pošle na zariadenie obete novú výzvu na schválenie.
  • Nával býva načasovaný na noc alebo na začiatok sviatkov, keď obeť najmenej rozmýšľa a najviac túži po tom, aby telefón stíchol.
  • Často nasleduje telefonát. Niekto sa predstaví ako IT podpora alebo servisné oddelenie a vysvetlí, že migrácia systému generuje chybné výzvy a že stačí jednu potvrdiť, aby sa fronta vyčistila.
  • Obeť potvrdí. Útočník dokončí prihlásenie a drží platnú reláciu.
  • Hneď nato si zabezpečí trvalý prístup: pravidlo na presmerovanie pošty, pridaný autentifikátor alebo súhlas s OAuth aplikáciou, aby mu prístup zostal aj po zmene hesla.

Pri treťom kroku sa oplatí zastaviť. Samotné spamovanie výziev je otravné a podozrivé. Spamovanie plus autoritatívny hlas, ktorý ponúkne vysvetlenie, mení otravu na ochotu vyhovieť. Práve táto dvojica útok funguje, a preto je školenie, ktoré hovorí len „nepotvrdzujte výzvy, ktoré ste nespustili“, neúplné. Telefonát musí byť súčasťou príbehu.

MFA fatigue býva často až druhou fázou, nie samostatným útokom. Kampaň postavená na proxy, teda AiTM phishing, môže získať heslo, zatiaľ čo schválenie zariadi spam výziev. Ten istý útočník medzi oboma cestami plynulo prepína. Širšiu otázku, čo dvojfaktorové overenie ustojí a čo nie, rozoberá heslo dokáže phishing obísť MFA?.

Akú stopu zanechá

MFA fatigue patrí medzi lepšie odhaliteľné útoky z phishingovej rodiny, pretože je zo svojej podstaty hlučný. Nemôže fungovať bez série neúspešných a zamietnutých overení na jednom účte v krátkom čase, a táto séria prebehne ešte pred kompromitáciou, nie po nej.

  • Zhluk zamietnutých alebo vypršaných výziev na jednom účte v priebehu minút, najmä mimo bežného pracovného času daného človeka.
  • Opakované udalosti so správnym heslom a neúspešným druhým faktorom, ktoré jasne hovoria, že niekto heslo má a zasekol sa až na druhom kroku.
  • Pokusy prichádzajúce z rozsahu IP adries, hostingu alebo krajiny, kde daný účet nemá žiadnu históriu.
  • Úspešné schválenie na konci série zamietnutí - presný okamih, keď útok vyšiel.
  • Nová metóda overenia zaregistrovaná na účte krátko po tomto schválení.

Ak vaša platforma dokáže upozorniť už na prvý z týchto vzorov, máte reálnu šancu zmeniť heslo ešte v čase, keď útočník klope na dvere. Takúto príležitosť ponúka len málo phishingových techník, a preto sa detekčné pravidlo oplatí nastaviť.

Ako to zastaviť

Nasledujúce opatrenia sú zoradené podľa toho, ako veľmi menia výsledok, nie podľa toho, ako ľahko sa zapínajú.

  • Prejdite na prihlasovanie odolné voči phishingu. Passkeys a FIDO2 kľúče nemajú žiadnu výzvu na schválenie, ktorú by sa dalo spamovať, takže útok nemá o čo zavadiť.
  • Zapnite číselnú zhodu. Namiesto klepnutia na Schváliť musí používateľ opísať číslo z prihlasovacej obrazovky do aplikácie - čo nedokáže, ak sa práve neprihlasuje on sám. Ak zostávate pri notifikáciách, toto je najhodnotnejšie nastavenie.
  • Pridajte do výzvy kontext: aplikáciu, lokalitu a IP adresu žiadateľa, aby rozhodnutie o schválení stálo na faktoch, nie len na tlačidle.
  • Obmedzte počet pokusov a účet uzamknite. Po niekoľkých zamietnutiach v krátkom čase prestaňte výzvy posielať a namiesto toho upozornite. Nekonečné opakovanie je jediné, čo útočník naozaj potrebuje.
  • Z neočakávanej výzvy urobte udalosť na nahlásenie. Pokyn musí znieť „zamietnite a povedzte nám to“, nie len „zamietnite“ - samotné zamietnutie útočníkovi nebráni skúšať to ďalej na človeku, ktorý už dokázal, že je hore.
  • Povedzte ľuďom, že podpora im nikdy nezavolá so žiadosťou o potvrdenie výzvy. Pomenujte túto zámienku v školení priamo, lebo pravidlo, ktoré na telefonát nemyslí, sa v momente telefonátu rozsype.

Ak už niekto výzvu potvrdil, berte to ako kompromitáciu účtu, nie ako tesný únik: zrušte relácie, zmeňte heslo, odstráňte každú metódu overenia a každé pravidlo schránky pridané odvtedy a skontrolujte súhlasy s aplikáciami. Kto si až dodatočne uvedomí, že potvrdil niečo, čo nemal, nájde postup v hesle klikol som na phishingový odkaz. Širšiu sadu opatrení popisuje článok phishingový test zamestnancov.

Ďalší krok

Chcete merať svoj program phishingových simulácií a školení?

Dohodnite si demo a pozrite sa, ako PhishGun podporí simulácie, školenia, reportovanie aj podklady pre audit.