Zamor od MFAMFA Fatigue
Zamor od MFA je socijalno-inženjerski pritisak na proces dvostruke autentifikacije. Napadač ima lozinku (procurelu ili upecanu), ali ga zaustavlja drugi faktor — potvrda koju korisnik mora da odobri na svom telefonu. Zato napadač pokreće prijavu iznova i iznova, zatrpavajući telefon korisnika zahtevima za odobrenje. Računica je prosta: iz nervoze, zabune ili pomisli „mora da je neka greška“, korisnik će u nekom momentu odobriti zahtev — i napadač je prošao ceo proces autentifikacije.
Pojam
opis · primeri · napomeneZamor od MFA je socijalno-inženjerski pritisak na proces dvostruke autentifikacije. Napadač ima lozinku (procurelu ili upecanu), ali ga zaustavlja drugi faktor — potvrda koju korisnik mora da odobri na svom telefonu. Zato napadač pokreće prijavu iznova i iznova, zatrpavajući telefon korisnika zahtevima za odobrenje. Računica je prosta: iz nervoze, zabune ili pomisli „mora da je neka greška“, korisnik će u nekom momentu odobriti zahtev — i napadač je prošao ceo proces autentifikacije.
Opis
Napadi se obično sprovode u gluvo doba, recimo u tri ujutru, kako bi korisnika uhvatio bunovnog, ili uz lažni poziv i poruku — „IT služba ovde, odobrite zahtev da rešimo problem sa sinhronizacijom“. Metoda je efikasna samo ako korisnik treba da potvrdi klikom na dugme „Odobri“. Ne funkcioniše u slučajevima gde moraju da se ukucavaju brojevi na ekranu prijave, niti kada se koriste hardverski ključevi.
Odbrana leži u tome da se pojednostavljeno „Odobri/Odbij“, zameni ili dopuni potvrdom koja traži unos generisanog broja. Još bezbednija opcija je korišćenje faktora otpornog na fišing (FIDO2, pristupni ključevi, hardverski ključevi). Uz to treba ograničiti mogućnost uzastopnih zahteva i naučiti zaposlene da lavina istih obično znači da neko ima njihovu lozinku. Ništa ne odobravati, nego prijaviti. U pozadini, sam napad znači da je lozinka već procurela, pa i nju treba promeniti.
Primeri
- Uber proboj (2022): napadač je zatrpavao zaposlenog MFA zahtevima dok ovaj nije odobrio jedan, i pustio ga u interni sistem.
- Bujica zahteva u pet ujutru, uz poruku „Dragi kolega, odobrite zahtev da bismo završili instalaciju. IT tim“ — ne može biti legitimna stvar.
- MFA sa unosom broja onemogućava ovu vrstu napada, jer napadač ne vidi broj sa žrtvinog ekrana, a žrtva ne može da odobri zahtev naslepo.
Napomene
- Nije tehnički proboj koliko je socijalni inženjering. Lek nije jača lozinka nego ukidanje mogućnosti da se zahtevi odobravaju naslepo (broj za potvrdu ili hardverski ključ).
- Lavina MFA zahteva znači da je tvoja lozinka već u tuđim rukama — ne odobravaj ništa i promeni je.
Spomenuto u vestima
Tehnike
izvodi se sa 2Tehnike kojima se izvodi. Klik vodi na stranicu pojma.