← Alla artiklar

Nätfiskeresistent MFA: varför inte varje andra faktor är likvärdig

GottaPhish Team · March 11, 2026

Flerfaktorsautentisering är inte en enda sak. Avståndet mellan en engångskod skickad via sms och en hårdvaruförankrad passkey är skillnaden mellan att sakta ner en angripare och att stoppa hen helt. Det är skillnaden mellan nätfiskbar och nätfiskeresistent MFA.

Varför de flesta MFA fortfarande är nätfiskbara

Problemet med koder och push-förfrågningar är att den andra faktorn är en delad hemlighet som människan kan lämna ifrån sig. Om en användare kan läsa en kod och skriva in den på en sida kan hen luras att skriva in den på en angripares sida.

Nummermatchning och geokontext vid push hjälper, men är åtgärder på en i grunden nätfiskbar design.

Vad som gör MFA nätfiskeresistent

Nätfiskeresistent MFA tar bort människan ur förtroendebeslutet. Två egenskaper spelar roll:

Standarderna som levererar detta:

Varför AiTM-proxyer misslyckas mot den

Användare → phish.example (angriparproxy) → real.example

WebAuthn-asserteringen signeras över ursprunget som webbläsaren ser:
  clientDataJSON.origin = "https://phish.example"
Uppgiften registrerades för "https://real.example"
→ ursprungsavvikelse → autentiseraren/RP avvisar asserteringen

Det finns ingen kod för användaren att relära och ingen kaka som proxyn kan skörda, eftersom inloggningen aldrig lyckas mot fel ursprung. Webbläsaren upprätthåller detta — inte människan.

Rulla ut den utan att slå sönder saker

Prioritera efter risk. Börja med administratörer, ekonomi, ledning och alla med åtkomst till kronjuvelsystem. Det är kontona som AiTM-kit siktar på först.

Planera för kontoåterställning. Återställning är den nya svaga punkten — faller en förlorad nyckel tillbaka på sms eller ett helpdesk-samtal har ni återinfört den nätfiskbara vägen. Kräv två registrerade autentiserare per användare (t.ex. en säkerhetsnyckel plus en plattforms-passkey) och härda identitetskontrollen på helpdesken.

Hantera blandade maskinparker. Synkade passkeys underlättar utrullning på personliga och mobila enheter; enhetsbundna nycklar passar scenarier med hög säkerhet och delade/kiosk. Många organisationer kör båda.

Sekvensera migreringen:

  1. Aktivera FIDO2/passkeys jämte den befintliga MFA:n.
  2. Registrera en andra faktor och driv registreringskampanjer.
  3. Flytta privilegierade roller till nätfiskeresistent krävs.
  4. Ta bort sms och röst som faktorer.
  5. Utöka nätfiskeresistenskravet till hela organisationen via villkorsstyrd åtkomst.

Sikta på att nätfiskeresistent är krav, inte bara tillgänglig. Så länge en nätfiskbar reservväg finns styr angripare användarna dit — en teknik kallad MFA-nedgradering.

Så hjälper GottaPhish

Nätfiskbar MFA — OTP och push — ger en falsk känsla av trygghet samtidigt som den lämnar ett verkligt gap som angripare aktivt utnyttjar; att bara äga tekniken stänger det inte. GottaPhish och dess expertteam hjälper er att bygga affärsargumentet och genomföra utrullningen: våra AiTM-liknande simuleringar visar, säkert och mätbart, hur OTP- och push-MFA faller för en verklig proxy, och ger ledningen beviset för att finansiera nätfiskeresistent MFA. Därifrån vägleder våra experter er FIDO2/passkey-utrullning praktiskt — prioriterar högriskroller, planerar registrering med dubbla autentiserare och återställning och rapporterar införande vid sidan av era klick- och rapportmätetal — och hjälper er tolka resultaten, så att ni kan bevisa att det nätfiskbara gapet faktiskt sluts.