Phishingbestendige MFA: waarom niet elke tweede factor gelijk is
Multifactorauthenticatie is niet één ding. De afstand tussen een per sms verstuurde eenmalige code en een op hardware verankerde passkey is het verschil tussen een aanvaller vertragen en hem volledig stoppen. Dit is het onderscheid tussen phishbare en phishingbestendige MFA.
Waarom de meeste MFA nog phishbaar is
Het probleem met codes en pushmeldingen is dat de tweede factor een gedeeld geheim is dat de mens kan weggeven. Als een gebruiker een code kan lezen en op een pagina kan typen, kan hij verleid worden hem op de pagina van een aanvaller te typen.
- Sms- / TOTP-codes — een aanvaller-in-het-midden-proxy (AiTM) als Evilginx toont een pixelperfecte inlogkloon, geeft de inloggegevens én de OTP in realtime door en vangt de resulterende sessiecookie. De geldige code levert niets op.
- Pushmeldingen — kwetsbaar voor MFA-vermoeidheid / prompt-bombardement: herhaalde goedkeuringen tot een vermoeide gebruiker op «Goedkeuren» tikt.
- SIM-swapping — verplaatst het nummer van het slachtoffer naar de SIM van een aanvaller en verslaat sms volledig.
Nummerafstemming en geo-context bij push helpen, maar zijn mitigaties op een fundamenteel phishbaar ontwerp.
Wat MFA phishingbestendig maakt
Phishingbestendige MFA haalt de mens uit de vertrouwensbeslissing. Twee eigenschappen tellen:
- Origin-binding — de credential is cryptografisch gebonden aan precies de web-origin waarvoor hij is geregistreerd. Een gelijkende of proxydomein komt simpelweg niet overeen, dus de authenticatie faalt stilzwijgend.
- Geen gedeeld geheim onderweg — de authenticatie gebruikt een challenge-response met een privésleutel die het apparaat nooit verlaat.
De standaarden die dit leveren:
- FIDO2 / WebAuthn — de browser- en platformstandaard voor authenticatie met openbare sleutel.
- Passkeys — FIDO2-credentials, ofwel apparaatgebonden (hardware-securitysleutel, bv. YubiKey) ofwel gesynchroniseerd (geback-upt binnen een leverancierecosysteem als Apple, Google of een wachtwoordmanager).
- PIV / smartcards (x.509) — de al lang bestaande aanpak voor bedrijven en overheid.
Waarom AiTM-proxy's er tegen falen
Gebruiker → phish.example (aanvallersproxy) → real.example
De WebAuthn-assertie wordt ondertekend over de origin die de browser ziet:
clientDataJSON.origin = "https://phish.example"
De credential is geregistreerd voor "https://real.example"
→ origin-mismatch → de authenticator/RP wijst de assertie af
Er is geen code die de gebruiker kan doorgeven en geen cookie die de proxy kan oogsten, omdat het inloggen nooit slaagt tegen de verkeerde origin. De browser dwingt dit af — niet de mens.
Uitrollen zonder dingen te breken
Prioriteer op risico. Begin met beheerders, finance, directie en iedereen met toegang tot kroonjuweel-systemen. Dat zijn de accounts die AiTM-kits als eerste viseren.
Plan accountherstel. Herstel is de nieuwe zwakke plek — valt een verloren sleutel terug op sms of een helpdeskgesprek, dan hebt u het phishbare pad opnieuw ingevoerd. Vereis twee geregistreerde authenticators per gebruiker (bv. een securitysleutel plus een platform-passkey) en verstevig de identiteitsverificatie bij de helpdesk.
Beheer gemengde parken. Gesynchroniseerde passkeys vergemakkelijken de uitrol op persoonlijke en mobiele apparaten; apparaatgebonden sleutels passen bij hoge-zekerheids- en gedeelde/kioskscenario's. Veel organisaties draaien beide.
Faseer de migratie:
- Schakel FIDO2/passkeys in naast de bestaande MFA.
- Registreer een tweede factor en voer inschrijvingscampagnes.
- Zet bevoorrechte rollen op phishingbestendig vereist.
- Verwijder sms en spraak als factoren.
- Breid de phishingbestendigheidseis organisatiebreed uit via conditional access.
Streef naar phishingbestendig als vereist, niet slechts beschikbaar. Zolang er een phishbare terugval bestaat, sturen aanvallers gebruikers daarheen — een techniek die MFA-downgrade heet.
Hoe GottaPhish helpt
Phishbare MFA — OTP en push — geeft een vals gevoel van veiligheid en laat tegelijk een echt gat dat aanvallers actief uitbuiten; de technologie bezitten dicht het niet. GottaPhish en zijn expertteam helpen u de businesscase te bouwen en de uitrol uit te voeren: onze AiTM-achtige simulaties tonen veilig en meetbaar hoe OTP- en push-MFA voor een echte proxy vallen, en geven de leiding het bewijs om phishingbestendige MFA te financieren. Van daaruit begeleiden onze experts uw FIDO2/passkey-uitrol hands-on — met prioriteit voor risicorollen, het plannen van dubbele-authenticator-inschrijving en herstel, en rapportage over adoptie naast uw klik- en meldmetrieken — en helpen ze de resultaten te duiden, zodat u kunt aantonen dat het phishbare gat echt dichtgaat.
