166 pojmova · 75/46/45
Pretnja № 024 · klasa: identitet

Zamor od MFAMFA Fatigue

Zamor od MFA je socijalno-inženjerski pritisak na proces dvostruke autentifikacije. Napadač ima lozinku (procurelu ili upecanu), ali ga zaustavlja drugi faktor — potvrda koju korisnik mora da odobri na svom telefonu. Zato napadač pokreće prijavu iznova i iznova, zatrpavajući telefon korisnika zahtevima za odobrenje. Računica je prosta: iz nervoze, zabune ili pomisli „mora da je neka greška“, korisnik će u nekom momentu odobriti zahtev — i napadač je prošao ceo proces autentifikacije.

Pojam

opis · primeri · napomene

Zamor od MFA je socijalno-inženjerski pritisak na proces dvostruke autentifikacije. Napadač ima lozinku (procurelu ili upecanu), ali ga zaustavlja drugi faktor — potvrda koju korisnik mora da odobri na svom telefonu. Zato napadač pokreće prijavu iznova i iznova, zatrpavajući telefon korisnika zahtevima za odobrenje. Računica je prosta: iz nervoze, zabune ili pomisli „mora da je neka greška“, korisnik će u nekom momentu odobriti zahtev — i napadač je prošao ceo proces autentifikacije.

Opis

Napadi se obično sprovode u gluvo doba, recimo u tri ujutru, kako bi korisnika uhvatio bunovnog, ili uz lažni poziv i poruku — „IT služba ovde, odobrite zahtev da rešimo problem sa sinhronizacijom“. Metoda je efikasna samo ako korisnik treba da potvrdi klikom na dugme „Odobri“. Ne funkcioniše u slučajevima gde moraju da se ukucavaju brojevi na ekranu prijave, niti kada se koriste hardverski ključevi.

Odbrana leži u tome da se pojednostavljeno „Odobri/Odbij“, zameni ili dopuni potvrdom koja traži unos generisanog broja. Još bezbednija opcija je korišćenje faktora otpornog na fišing (FIDO2, pristupni ključevi, hardverski ključevi). Uz to treba ograničiti mogućnost uzastopnih zahteva i naučiti zaposlene da lavina istih obično znači da neko ima njihovu lozinku. Ništa ne odobravati, nego prijaviti. U pozadini, sam napad znači da je lozinka već procurela, pa i nju treba promeniti.

Primeri

  • Uber proboj (2022): napadač je zatrpavao zaposlenog MFA zahtevima dok ovaj nije odobrio jedan, i pustio ga u interni sistem.
  • Bujica zahteva u pet ujutru, uz poruku „Dragi kolega, odobrite zahtev da bismo završili instalaciju. IT tim“ — ne može biti legitimna stvar.
  • MFA sa unosom broja onemogućava ovu vrstu napada, jer napadač ne vidi broj sa žrtvinog ekrana, a žrtva ne može da odobri zahtev naslepo.

Napomene

  • Nije tehnički proboj koliko je socijalni inženjering. Lek nije jača lozinka nego ukidanje mogućnosti da se zahtevi odobravaju naslepo (broj za potvrdu ili hardverski ključ).
  • Lavina MFA zahteva znači da je tvoja lozinka već u tuđim rukama — ne odobravaj ništa i promeni je.

Spomenuto u vestima

Kompozit
Wikipedija

Tehnike

izvodi se sa 2

Odbrane

suzbija se sa 4