Риски обхода MFA
MFA, устойчивая к фишингу
«Риски обхода MFA» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 4 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
MFA не обеспечивает абсолютную защиту
MFA значительно снижает риск захвата учетной записи, но не является универсальным решением.
Злоумышленники разработали несколько способов обойти более слабые формы MFA.
Подмена SIM-карты
Подмена SIM-карты обманом заставляет оператора мобильной связи перенести номер телефона жертвы на SIM-карту злоумышленника.
После этого любые коды на основе SMS приходят злоумышленнику. Поэтому SMS — самый слабый второй фактор.
Фишинговые прокси в реальном времени
Такие инструменты, как прокси-серверы типа «злоумышленник посередине», размещаются между пользователем и настоящим сайтом.
Они в реальном времени пересылают данные для входа и OTP, а затем крадут полученный файл cookie сеанса. Это позволяет обойти SMS, TOTP и даже подтверждение через уведомление.
Перехват сеанса
Если злоумышленник крадет аутентифицированный токен сеанса или файл cookie после MFA, он полностью пропускает MFA.
Вредоносное ПО, украденные данные браузера или XSS могут раскрыть эти токены.
Атаки, вызывающие усталость от MFA
При использовании MFA на основе уведомлений злоумышленники, уже завладевшие паролем, отправляют множество запросов на подтверждение.
В конце концов уставший или растерянный пользователь нажимает Подтвердить, предоставляя доступ. Сопоставление номеров защищает от этого.
Обход защиты через восстановление
Процессы восстановления учетной записи часто оказываются слабым местом. Если для сброса пароля или MFA достаточно ссылки из электронного письма или контрольного вопроса, злоумышленники атакуют именно этот путь.
Восстановление должно быть таким же надежным, как и основной вход.
MFA, устойчивая к фишингу
Самая надежная защита — это MFA, устойчивая к фишингу: ключи безопасности FIDO2 и ключи доступа.
Поскольку идентификаторы привязаны к настоящему источнику, фишинговый прокси-сайт не может переслать действительный запрос аутентификации.
Почему привязка к источнику эффективна
Фишинг в реальном времени не работает против FIDO2, поскольку ключ безопасности подписывает проверочный запрос, связанный с поддельным доменом, а настоящий сервер отклоняет такую подпись.
Пользователю не нужно повторно вводить код, и злоумышленнику нечего красть из повторно используемых секретов.
Эшелонированная защита
Сочетайте MFA с другими средствами защиты:
- аутентификация с повышением уровня на основе риска
- короткий срок действия сеансов и повторная аутентификация для важных действий
- привязка устройства и привязка токена
- мониторинг невозможных перемещений
Усиление защиты восстановления
Чтобы устранить уязвимость восстановления:
- Не используйте контрольные вопросы.
- Требуйте зарегистрированный второй ключ для сброса MFA.
- Добавьте задержки и уведомления о попытках восстановления.
Обучение пользователей
Даже надежная MFA становится эффективнее благодаря осведомленным пользователям:
- Никогда не подтверждайте запрос, который Вы не инициировали.
- С подозрением относитесь к срочным запросам на вход.
- Немедленно сообщайте о неожиданных запросах MFA.
Быстрая проверка
Какой метод MFA лучше всего защищает от фишингового прокси в реальном времени, который пересылает коды и крадет файлы cookie сеанса?
Итоги
Вы узнали, как обходят MFA и как усилить ее защиту.
- Подмена SIM-карты, фишинг в реальном времени, кража сеанса и усталость от MFA — основные угрозы.
- MFA, устойчивая к фишингу (FIDO2 / ключи доступа) — самая надежная защита.
- Усиливайте защиту процессов восстановления и используйте эшелонированную защиту.
Следующий модуль: управление идентификацией и доступом.
Часто задаваемые вопросы
Урок «Риски обхода MFA» бесплатный?
Да — полный текст урока «Риски обхода MFA» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Риски обхода MFA»?
MFA, устойчивая к фишингу Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 4 из 4.
Сколько времени занимает урок «Риски обхода MFA»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.