Nätfiskeresistent MFA: varför inte varje andra faktor är likvärdig
Flerfaktorsautentisering är inte en enda sak. Avståndet mellan en engångskod skickad via sms och en hårdvaruförankrad passkey är skillnaden mellan att sakta ner en angripare och att stoppa hen helt. Det är skillnaden mellan nätfiskbar och nätfiskeresistent MFA.
Varför de flesta MFA fortfarande är nätfiskbara
Problemet med koder och push-förfrågningar är att den andra faktorn är en delad hemlighet som människan kan lämna ifrån sig. Om en användare kan läsa en kod och skriva in den på en sida kan hen luras att skriva in den på en angripares sida.
- Sms- / TOTP-koder — en angripare-i-mitten-proxy (AiTM) som Evilginx visar en pixelperfekt inloggningsklon, relärar uppgifterna och engångskoden i realtid och fångar den resulterande sessionskakan. Den giltiga koden ger ingenting.
- Push-aviseringar — sårbara för MFA-trötthet / promptbombning: upprepade godkännanden tills en trött användare trycker ”Godkänn”.
- SIM-byte (SIM swapping) — flyttar offrets nummer till en angripares SIM och besegrar sms helt.
Nummermatchning och geokontext vid push hjälper, men är åtgärder på en i grunden nätfiskbar design.
Vad som gör MFA nätfiskeresistent
Nätfiskeresistent MFA tar bort människan ur förtroendebeslutet. Två egenskaper spelar roll:
- Ursprungsbindning — uppgiften är kryptografiskt bunden till exakt det webbursprung den registrerades för. En snarlik domän eller proxy matchar helt enkelt inte, så autentiseringen misslyckas tyst.
- Ingen delad hemlighet i transit — autentiseringen använder en utmaning-svar med en privat nyckel som aldrig lämnar enheten.
Standarderna som levererar detta:
- FIDO2 / WebAuthn — webbläsar- och plattformsstandarden för autentisering med öppen nyckel.
- Passkeys — FIDO2-uppgifter, antingen enhetsbundna (hårdvarusäkerhetsnyckel, t.ex. YubiKey) eller synkade (säkerhetskopierade i ett leverantörsekosystem som Apple, Google eller en lösenordshanterare).
- PIV / smartkort (x.509) — det sedan länge etablerade angreppssättet för företag och myndigheter.
Varför AiTM-proxyer misslyckas mot den
Användare → phish.example (angriparproxy) → real.example
WebAuthn-asserteringen signeras över ursprunget som webbläsaren ser:
clientDataJSON.origin = "https://phish.example"
Uppgiften registrerades för "https://real.example"
→ ursprungsavvikelse → autentiseraren/RP avvisar asserteringen
Det finns ingen kod för användaren att relära och ingen kaka som proxyn kan skörda, eftersom inloggningen aldrig lyckas mot fel ursprung. Webbläsaren upprätthåller detta — inte människan.
Rulla ut den utan att slå sönder saker
Prioritera efter risk. Börja med administratörer, ekonomi, ledning och alla med åtkomst till kronjuvelsystem. Det är kontona som AiTM-kit siktar på först.
Planera för kontoåterställning. Återställning är den nya svaga punkten — faller en förlorad nyckel tillbaka på sms eller ett helpdesk-samtal har ni återinfört den nätfiskbara vägen. Kräv två registrerade autentiserare per användare (t.ex. en säkerhetsnyckel plus en plattforms-passkey) och härda identitetskontrollen på helpdesken.
Hantera blandade maskinparker. Synkade passkeys underlättar utrullning på personliga och mobila enheter; enhetsbundna nycklar passar scenarier med hög säkerhet och delade/kiosk. Många organisationer kör båda.
Sekvensera migreringen:
- Aktivera FIDO2/passkeys jämte den befintliga MFA:n.
- Registrera en andra faktor och driv registreringskampanjer.
- Flytta privilegierade roller till nätfiskeresistent krävs.
- Ta bort sms och röst som faktorer.
- Utöka nätfiskeresistenskravet till hela organisationen via villkorsstyrd åtkomst.
Sikta på att nätfiskeresistent är krav, inte bara tillgänglig. Så länge en nätfiskbar reservväg finns styr angripare användarna dit — en teknik kallad MFA-nedgradering.
Så hjälper GottaPhish
Nätfiskbar MFA — OTP och push — ger en falsk känsla av trygghet samtidigt som den lämnar ett verkligt gap som angripare aktivt utnyttjar; att bara äga tekniken stänger det inte. GottaPhish och dess expertteam hjälper er att bygga affärsargumentet och genomföra utrullningen: våra AiTM-liknande simuleringar visar, säkert och mätbart, hur OTP- och push-MFA faller för en verklig proxy, och ger ledningen beviset för att finansiera nätfiskeresistent MFA. Därifrån vägleder våra experter er FIDO2/passkey-utrullning praktiskt — prioriterar högriskroller, planerar registrering med dubbla autentiserare och återställning och rapporterar införande vid sidan av era klick- och rapportmätetal — och hjälper er tolka resultaten, så att ni kan bevisa att det nätfiskbara gapet faktiskt sluts.
