← Alla artiklar

Adversary-in-the-middle-nätfiske: hur EvilGinx besegrar MFA

GottaPhish Team · July 8, 2026

Flerfaktorsautentisering skulle göra stulna lösenord värdelösa. Adversary-in-the-middle-nätfiske (AiTM) — populariserat av ramverk med öppen källkod som EvilGinx — bröt tyst det antagandet genom att stjäla sessionen, inte lösenordet. Att förstå hur det fungerar är första steget till att försvara sig.

Vad adversary-in-the-middle-nätfiske är

Klassiskt nätfiske visar offret en statisk klon av en inloggningssida och registrerar helt enkelt vad som skrivs. Det klarar inte en engångskod i realtid och kan inte passera en riktig MFA-utmaning.

AiTM-nätfiske tar bort den begränsningen genom att lägga in en omvänd proxy mellan offret och den äkta sajten. Angriparens server hostar ingen falsk sida alls — den relärar den riktiga:

Offer → login.micros0ft-verify.example (angriparproxy) → login.microsoftonline.com

Varje begäran offret gör vidarebefordras till den legitima tjänsten, och varje svar skickas tillbaka. Offret ser det äkta inloggningsflödet — riktig varumärkesprofil, riktiga felmeddelanden, riktiga MFA-förfrågningar — eftersom det faktiskt talar med den riktiga tjänsten, bara via ett relä som läser allt i transit.

Varför det besegrar OTP och push

Den avgörande insikten är att angriparen inte försöker känna till ert lösenord eller er kod. Hen försöker fånga det som den lyckade inloggningen producerar: den autentiserade sessionskakan.

Vid den punkten har OTP:n redan gjort sitt jobb och är värdelös att spela upp igen. Angriparen importerar den stulna kakan i sin egen webbläsare och är inloggad som användaren — inget lösenord, ingen kod, ingen andra förfrågan. Det är därför sms-koder, TOTP-autentiseringsappar och push-godkännanden alla faller för en kompetent AiTM-uppsättning: var och en är en delad hemlighet som människan kan luras att relära i realtid.

MFA-förfrågan offret godkände var äkta. Det är just det som gör AiTM så effektivt — inget ser fel ut för användaren, och inget ser fel ut för identitetsleverantören.

Varför befintliga försvar kämpar

Den verkliga lösningen: nätfiskeresistent MFA

AiTM fungerar för att den andra faktorn färdas genom angriparen. Ta bort den möjligheten och angreppet rasar. FIDO2 / WebAuthn och passkeys binder uppgiften kryptografiskt till exakt det webbursprung den registrerades för:

Uppgift registrerad för : https://login.microsoftonline.com
Webbläsaren ser ursprung : https://login.micros0ft-verify.example
→ ursprungsavvikelse → autentiseraren vägrar signera → inloggningen misslyckas

Det finns ingen kod att relära och ingen kaka att skörda, eftersom autentiseringen aldrig lyckas mot fel ursprung. Webbläsaren upprätthåller detta — inte användaren. Kompletterande kontroller härdar resten:

Målet är nätfiskeresistent MFA som krav, inte bara tillgänglig — varje nätfiskbar reservväg är en stig dit angripare styr användarna.

Så automatiserar GottaPhish AiTM-simuleringar

AiTM-angrepp besegrar OTP- och push-MFA genom att relära sessionen i realtid, och ingen proxy eller filter ensam sluter det gapet tillförlitligt. GottaPhish och dess expertteam återskapar adversary-in-the-middle-scenarier automatiskt och säkert inuti auktoriserade simuleringar — det finns ingen angriparinfrastruktur som ert team behöver sätta upp, hosta eller riva. Vi visar, med full granskning, hur OTP- och push-MFA faller för en verklig proxy medan nätfiskeresistenta uppgifter håller, och ger er mätbara exponeringsdata per användare, avdelning och roll; våra experter hjälper er utforma scenarierna, sätta upp kampanjerna och tolka resultaten. Det beviset gör affärsargumentet för FIDO2/passkeys konkret, och vår rapportering följer införandet vid sidan av era klick- och rapportfrekvenser, så att ni kan bevisa att det nätfiskbara gapet verkligen sluts — inte bara att en policy finns på papper.