Cyber Security Academy · Les

Risico's van MFA-bypass

MFA die bestand is tegen phishing

Les 4 van 413 stappen

Risico's van MFA-bypass is een gratis Cyber Security Academy-les op CoddyKit. Dit is les 4 van 4. Je kunt 3 lessen uit dit leerpad gratis volledig lezen — daarna ontgrendelt CoddyKit PRO alle lessen, plus praktische oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. Deze les maakt deel uit van het leertraject Cyber Security Academy. Je voortgang wordt gesynchroniseerd op het web en in de CoddyKit-app. De cursus Cyber Security Academy bevat in totaal 4 lessen.

MFA is niet onfeilbaar

MFA vermindert accountovernames aanzienlijk, maar is geen wondermiddel.

Aanvallers hebben verschillende technieken ontwikkeld om zwakkere vormen van MFA te omzeilen.

SIM-verwisseling

SIM-verwisseling misleidt een mobiele provider zodat het telefoonnummer van een slachtoffer naar de simkaart van de aanvaller wordt overgezet.

Alle op sms gebaseerde codes komen dan bij de aanvaller aan. Daarom is sms de zwakste tweede factor.

Phishingproxy's in realtime

Hulpmiddelen zoals proxies van het type aanvaller-in-het-midden staan tussen de gebruiker en de echte website.

Ze sturen het inloggen en de OTP in realtime door en stelen het bijbehorende sessiecookie. Dit omzeilt sms, TOTP en zelfs pushmeldingen.

Sessieovername

Als een aanvaller na MFA een geauthenticeerd sessietoken of sessiecookie steelt, wordt MFA volledig overgeslagen.

Malware, gestolen browsergegevens of XSS kunnen deze tokens lekken.

Aanvallen met MFA-moeheid

Bij MFA op basis van pushmeldingen sturen aanvallers die het wachtwoord al hebben massaal goedkeuringsverzoeken.

Een uitgeputte of verwarde gebruiker tikt uiteindelijk op Goedkeuren en verleent zo toegang. Nummervergelijking beschermt hiertegen.

Omzeiling via herstel

Herstelprocessen van accounts zijn vaak een zwak punt. Als het opnieuw instellen van een wachtwoord of MFA alleen een e-maillink of een beveiligingsvraag vereist, richten aanvallers zich daarop.

Herstel moet net zo sterk zijn als de primaire inlogprocedure.

Phishingbestendige MFA

De sterkste bescherming is phishingbestendige MFA: FIDO2-beveiligingssleutels en passkeys.

Omdat inloggegevens aan de echte oorsprong zijn gekoppeld, kan een phishingwebsite die als proxy werkt geen geldige authenticatie doorsturen.

Waarom binding aan de oorsprong werkt

Phishing in realtime mislukt bij FIDO2, omdat de beveiligingssleutel een uitdaging ondertekent die aan het frauduleuze domein is gekoppeld en door de echte server wordt afgewezen.

Er is geen code die de gebruiker opnieuw moet invoeren en geen herbruikbaar geheim dat kan worden gestolen.

Gelaagde beveiliging

Combineer MFA met andere maatregelen:

  • Risicogestuurde aanvullende authenticatie
  • Korte sessieduur en herauthenticatie voor gevoelige acties
  • Apparaatbinding en tokenbinding
  • Controle op onmogelijke verplaatsingen

Herstel versterken

Om het zwakke punt in het herstelproces weg te nemen:

  • Vermijd beveiligingsvragen.
  • Vereis een geregistreerde tweede sleutel om MFA opnieuw in te stellen.
  • Voeg vertragingen en meldingen toe bij herstelpogingen.

Gebruikersvoorlichting

Zelfs sterke MFA heeft baat bij alerte gebruikers:

  • Keur nooit een pushverzoek goed dat je niet zelf hebt gestart.
  • Wees wantrouwig tegenover dringende inlogverzoeken.
  • Meld onverwachte MFA-verzoeken onmiddellijk.

Korte toets

Welke MFA-methode biedt de beste bescherming tegen een phishingproxy in realtime die codes doorstuurt en sessiecookies steelt?

Samenvatting

Je hebt geleerd hoe MFA wordt omzeild en hoe je die beter beveiligt.

  • SIM-verwisseling, phishing in realtime, sessiediefstal en MFA-moeheid zijn belangrijke bedreigingen.
  • Phishingbestendige MFA (FIDO2 / passkeys) is de sterkste bescherming.
  • Versterk herstelprocessen en gebruik gelaagde beveiliging.

Volgende module: identiteits- en toegangsbeheer.

Gratis beginnen

Leer Cyber Security Academy met een AI-tutor — gratis

Schrijf echte code en voer die uit in je browser, krijg direct hulp van een AI-tutor die 24/7 beschikbaar is en ga verder waar je gebleven bent op het web of in de app.

Cursussen
76
Lessen
303

Veelgestelde vragen

Is de les “Risico's van MFA-bypass” gratis?

Ja — je kunt hier op het web alle 3 lessen van het leerpad Cyber Security Academy, waaronder “Risico's van MFA-bypass”, gratis volledig lezen. Daarna ontgrendelt CoddyKit PRO alle lessen, plus interactieve oefeningen met een ingebouwde code-editor en een AI-tutor die 24/7 beschikbaar is. De cursus Cyber Security Academy bevat in totaal 4 lessen.

Wat leer ik in “Risico's van MFA-bypass”?

MFA die bestand is tegen phishing Je oefent met Cyber Security Academy door code rechtstreeks in de browser uit te voeren. Een AI-begeleider die 24/7 beschikbaar is beantwoordt je vragen terwijl je de les doorwerkt.

Heb ik ervaring nodig om met Cyber Security Academy te beginnen?

Ervaring vooraf is niet nodig. Cyber Security Academy op CoddyKit is opgebouwd voor beginners tot gevorderden, zodat je hier of bij het begin kunt starten en in je eigen tempo kunt leren. Dit is les 4 van 4.

Hoe lang duurt de les “Risico's van MFA-bypass”?

De meeste lessen van CoddyKit duren ongeveer 5–10 minuten. Elke les is kort en interactief, zodat je gestaag vooruitgaat en op het web en in de app precies verdergaat waar je was gebleven.

Kan ik code schrijven en uitvoeren in deze les over Cyber Security Academy?

Ja. Elke les over Cyber Security Academy bevat een ingebouwde code-editor, zodat je rechtstreeks in je browser echte code kunt schrijven en uitvoeren en direct feedback van AI krijgt — lokale installatie is niet nodig.

Alle lessen in deze cursus

  1. Authenticatiefactoren
  2. TOTP en HOTP
  3. Push en hardware keys
  4. Risico's van MFA-bypass
← Terug naar Cyber Security Academy