Adversary-in-the-middle-nätfiske: hur EvilGinx besegrar MFA
Flerfaktorsautentisering skulle göra stulna lösenord värdelösa. Adversary-in-the-middle-nätfiske (AiTM) — populariserat av ramverk med öppen källkod som EvilGinx — bröt tyst det antagandet genom att stjäla sessionen, inte lösenordet. Att förstå hur det fungerar är första steget till att försvara sig.
Vad adversary-in-the-middle-nätfiske är
Klassiskt nätfiske visar offret en statisk klon av en inloggningssida och registrerar helt enkelt vad som skrivs. Det klarar inte en engångskod i realtid och kan inte passera en riktig MFA-utmaning.
AiTM-nätfiske tar bort den begränsningen genom att lägga in en omvänd proxy mellan offret och den äkta sajten. Angriparens server hostar ingen falsk sida alls — den relärar den riktiga:
Offer → login.micros0ft-verify.example (angriparproxy) → login.microsoftonline.com
Varje begäran offret gör vidarebefordras till den legitima tjänsten, och varje svar skickas tillbaka. Offret ser det äkta inloggningsflödet — riktig varumärkesprofil, riktiga felmeddelanden, riktiga MFA-förfrågningar — eftersom det faktiskt talar med den riktiga tjänsten, bara via ett relä som läser allt i transit.
Varför det besegrar OTP och push
Den avgörande insikten är att angriparen inte försöker känna till ert lösenord eller er kod. Hen försöker fånga det som den lyckade inloggningen producerar: den autentiserade sessionskakan.
- Offret anger användarnamn och lösenord → relärat till den riktiga sajten.
- Den riktiga sajten utfärdar en MFA-utmaning → relärad tillbaka till offret.
- Offret godkänner push:en eller skriver OTP:n → relärat till den riktiga sajten.
- Den riktiga sajten validerar allt och returnerar en sessionstoken → proxyn fångar den.
Vid den punkten har OTP:n redan gjort sitt jobb och är värdelös att spela upp igen. Angriparen importerar den stulna kakan i sin egen webbläsare och är inloggad som användaren — inget lösenord, ingen kod, ingen andra förfrågan. Det är därför sms-koder, TOTP-autentiseringsappar och push-godkännanden alla faller för en kompetent AiTM-uppsättning: var och en är en delad hemlighet som människan kan luras att relära i realtid.
MFA-förfrågan offret godkände var äkta. Det är just det som gör AiTM så effektivt — inget ser fel ut för användaren, och inget ser fel ut för identitetsleverantören.
Varför befintliga försvar kämpar
- Domänen är ofta helt ny. Nyregistrerade snarlika domäner har ingen ryktehistorik att flagga.
- TLS ser legitimt ut. Proxyn serverar ett giltigt certifikat; hänglåset finns där.
- Innehållet är äkta. Signaturbaserad skanning hittar inget falskt att matcha, för sidan är den äkta, relärad.
- Detektionsfönstren är korta. Kit använder anti-analysfiltrering, engångslänkar och geofencing, så en URL som var levande för offret returnerar en ofarlig sida till ett SOC som utreder.
Den verkliga lösningen: nätfiskeresistent MFA
AiTM fungerar för att den andra faktorn färdas genom angriparen. Ta bort den möjligheten och angreppet rasar. FIDO2 / WebAuthn och passkeys binder uppgiften kryptografiskt till exakt det webbursprung den registrerades för:
Uppgift registrerad för : https://login.microsoftonline.com
Webbläsaren ser ursprung : https://login.micros0ft-verify.example
→ ursprungsavvikelse → autentiseraren vägrar signera → inloggningen misslyckas
Det finns ingen kod att relära och ingen kaka att skörda, eftersom autentiseringen aldrig lyckas mot fel ursprung. Webbläsaren upprätthåller detta — inte användaren. Kompletterande kontroller härdar resten:
- Villkorsstyrd åtkomst som binder sessioner till enhetsefterlevnad och hanterade nätverk.
- Tokenskydd / continuous access evaluation för att sänka värdet på en stulen kaka.
- Snabb detektion av nyregistrerade snarlika domäner via certificate-transparency-övervakning.
Målet är nätfiskeresistent MFA som krav, inte bara tillgänglig — varje nätfiskbar reservväg är en stig dit angripare styr användarna.
Så automatiserar GottaPhish AiTM-simuleringar
AiTM-angrepp besegrar OTP- och push-MFA genom att relära sessionen i realtid, och ingen proxy eller filter ensam sluter det gapet tillförlitligt. GottaPhish och dess expertteam återskapar adversary-in-the-middle-scenarier automatiskt och säkert inuti auktoriserade simuleringar — det finns ingen angriparinfrastruktur som ert team behöver sätta upp, hosta eller riva. Vi visar, med full granskning, hur OTP- och push-MFA faller för en verklig proxy medan nätfiskeresistenta uppgifter håller, och ger er mätbara exponeringsdata per användare, avdelning och roll; våra experter hjälper er utforma scenarierna, sätta upp kampanjerna och tolka resultaten. Det beviset gör affärsargumentet för FIDO2/passkeys konkret, och vår rapportering följer införandet vid sidan av era klick- och rapportfrekvenser, så att ni kan bevisa att det nätfiskbara gapet verkligen sluts — inte bara att en policy finns på papper.
