Почти десять лет многофакторная аутентификация (MFA) была тем инструментом, на который указывал каждый руководитель службы безопасности, отвечая на вопрос о снижении риска захвата учетных записей. Она присутствует почти во всех списках соответствия требованиям и анкетах по киберстрахованию, и не без оснований — добавление второго фактора к паролю позволило предотвратить огромное количество атак с использованием учетных данных, а организации, которые внедрили ее рано, ощутили выгоду в виде меньшего числа скомпрометированных аккаунтов.
Эта уверенность устарела, и многие команды безопасности еще не полностью осознали это. Уровень внедрения MFA, о котором сообщается совету директоров или аудитору, редко различает используемый метод. Push-уведомление и аппаратный ключ безопасности — оба засчитываются как «MFA включено» в одном отчете о соответствии, как и одноразовый код, отправленный по SMS — несмотря на то, что они находятся на совершенно разных уровнях уязвимости для злоумышленника. Взлом Uber в 2022 году, инцидент с MGM Resorts и растущий список корпоративных вторжений, связанных с компрометацией служб поддержки, имели одну и ту же первопричину: MFA присутствовала, но все равно не сработала, потому что используемый метод никогда не был рассчитан на противодействие целевому злоумышленнику.
Где push-уведомления и OTP терпят неудачу
Push-уведомления MFA появились первыми для большинства организаций, в основном потому, что это был самый простой путь — пользователю не нужно ничего запоминать или вводить, а ИТ-отдел мог включить их по всей компании за полдня. Эта же простота внедрения оказалась именно тем, что сделало их легкими для взлома. Злоумышленники поняли, что им не нужно красть ничего сложного. Им просто нужен был украденный пароль и готовность отправлять один и тот же запрос на подтверждение на телефон жертвы снова и снова, иногда часами, пока пользователь не становился достаточно раздраженным — или уставшим, или сбитым с толку — чтобы нажать «одобрить». Команды безопасности называют это «усталостью от push-уведомлений» или «MFA-бомбардировкой». Это работает достаточно часто, чтобы стать одним из самых распространенных способов обхода MFA, которая технически «включена».
Проблема с OTP проще и неприятнее, чем усталость от push-уведомлений. Это просто код, а код можно получить. Иногда злоумышленник убеждает мобильного оператора перенести номер телефона жертвы на SIM-карту, которую он контролирует — мошенничество, которое годами незаметно опустошало криптокошельки и корпоративные электронные почты. Однако все чаще для этого даже не требуется столько усилий. Фишинговые наборы, построенные на базе инструментов обратного прокси, теперь могут перехватывать OTP в реальном времени — жертва вводит свой пароль и код на странице, которая выглядит как обычная страница входа, не подозревая, что страница незаметно перенаправляет все на реальный сайт от имени злоумышленника, включая сессию.
Оба режима отказа имеют общий простой конструктивный недостаток. Метод аутентификации никогда не проверяет, что человек, одобряющий вход, и система, запрашивающая его, взаимодействуют с одним и тем же законным назначением. Именно это свойство используют злоумышленники, и именно это свойство призваны закрыть новые стандарты.
Свойство, которое закрывает пробел
Спросите, что мешает фишинговому сайту работать против FIDO2 или passkey, и ответ будет не в хитрости — а в математике. Passkey не имеет кода, который можно было бы украсть. При регистрации создается пара криптографических ключей, навсегда привязанная к одному веб-сайту, и поддельный домен просто не является этим веб-сайтом, каким бы убедительным он ни выглядел для человеческого глаза. Браузер проверяет источник перед любым другим действием, обнаруживает несоответствие, и попытка входа прерывается прямо там — прежде чем пользователь сможет быть обманут и одобрить то, чего не следует.
Эта привязка к источнику — главное, и стоит быть точным, поскольку поставщики продают широкий спектр продуктов под маркировкой «устойчивый к фишингу», но не все из них соответствуют этому стандарту. Аппаратный ключ, который по-прежнему допускает резервный вариант с OTP, не является устойчивым, если этот резервный вариант остается доступным. Passkey, небезопасно хранящийся на общем или неуправляемом устройстве, сужает разрыв, но не закрывает его полностью. Сила контроля зависит от всего пути аутентификации, а не только от самого сильного звена в нем.
Миграция, которую никто не хочет признавать сложной
Если технический аргумент в пользу устойчивой к фишингу MFA настолько силен, естественный вопрос: почему так много организаций до сих пор используют push-уведомления и OTP? Честный ответ — не невежество. Это трение, и притворство, что это не так, никому не поможет спланировать миграцию.
Старые локальные системы не были разработаны с учетом WebAuthn, как и некоторые SaaS-платформы, которые все еще широко используются — поэтому кому-то приходится добавлять компенсирующий контроль или находить обходные пути, потому что полная замена нереалистична в большинстве сроков. Аппаратные ключи тоже не бесплатны — умножьте даже скромную стоимость на пользователя на большую рабочую силу, и сумма быстро растет, и, в отличие от push-уведомления, потерянный или поврежденный ключ превращается в реальный запрос в службу поддержки. Затем есть часть, которую никто не любит признавать вслух: сотрудники, привыкшие одобрять запрос на своем телефоне за две секунды, заметят и будут жаловаться, когда новый процесс потребует достать физический ключ из сумки и подключить его. Ничто из этого не означает, что миграция не стоит того. Это означает, что за ней нужен план внедрения, а не записка с указанием всем перейти к пятнице.
Намеренное начало с малого
Организации, добивающиеся реального прогресса в этом направлении, не переводят весь свой персонал за одну ночь. Они начинают с мест, где риск сконцентрирован, а сопротивление изменениям самое низкое: учетные записи администраторов, доступ к поставщику удостоверений и любые пользователи, имеющие возможность сбросить учетные данные другого пользователя. Это те учетные записи, которые злоумышленники атакуют в первую очередь именно потому, что компрометация одной из них открывает доступ ко всему остальному, и это также учетные записи, где небольшая группа технически подкованных пользователей может освоить новый рабочий процесс без особых проблем.
Далее идут финансы и инженерия, а также любые другие группы, близкие к конфиденциальным системам. Устаревшие приложения, которые еще не поддерживают новый стандарт, не получают постоянного пропуска — вместо этого они получают политику условного доступа и реальный срок, когда исключение будет закрыто. SMS-based OTP следует рассматривать так же, но с меньшим терпением. Из всех методов, которые все еще широко используются, его слабости наиболее хорошо документированы и активно эксплуатируются, именно поэтому он должен иметь дату прекращения действия, а не оставаться неопределенно долго в качестве резервного варианта.
Злоумышленники уже перестроились под MFA, которую большинство организаций внедрили много лет назад. Ожидание более крупного инцидента для оправдания миграции — это не стратегия; это ставка на то, что ваша организация не станет следующей. Начните с честного аудита: не с того, какие учетные записи имеют включенную MFA, а с того, какой метод защищает каждую из них.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Ashish Mishra




