Bombardowanie MFA – jak ominąć silne uwierzytelnianie?

Bombardowanie i zmęczenie MFA, czyli jak przestępcy omijają silne uwierzytelnianie

W internecie dotyczącym cyberbezpieczeństwa ostatnio dużo mówi się na temat bombardowania MFA lub zmęczenia MFA, dwóch nazw dla tej samej metody, którą cyberprzestępcy wykorzystują do obejścia wieloskładnikowego uwierzytelniania. W tym artykule wyjaśniamy, czym jest MFA bombing lub zmęczenie MFA i jak się przed nim bronić.

Bombardowanie MFA, oraz atak na Ubera.

O bombardowaniu MFA zrobiło się głośno po ostatnim ataku na Ubera. Konto pracownika Ubera zostało skompromitowane w wyniku wysłania setek kompromitujących powiadomień push. Oszukany pracownik Ubera wpuścił do sieci firmowej cyberprzestępcę i tym samym spowodował kryzys wizerunkowy giganta technologicznego.

Bombardowanie MFA to nic innego jak uporczywe nekanie uzytkownika kolejnymi powiadomieniami push 1
Bombardowanie MFA to nic innego jak uporczywe nekanie uzytkownika kolejnymi powiadomieniami push

Jak działa bombardowanie MFA?

Bombardowanie MFA to nic innego jak uporczywe nękanie użytkownika kolejnymi powiadomieniami push nakłaniającymi do akceptacji transakcji. Cyberprzestępca liczy na to, że użytkownik zmęczy się (stąd nazwa zmęczenie MFA) odrzucaniem kolejnych powiadomień i w pewnym momencie po prostu zaakceptuje monit pojawiający się co jakiś czas na ekranie smartfona.

Zmęczenie MFA

Przeciętny użytkownik smartfona w USA otrzymuje ponad 46 powiadomień na swoim urządzeniu mobilnym dziennie. To prawie dwa powiadomienia na godzinę. Co pół godziny użytkownik musi oderwać się od tego, co robi w danej chwili, by spojrzeć na telefon. Cyberprzestępcy dobrze wykorzystują ten fakt, wiedząc, że istnieje duża szansa, że ofiara w pewnym momencie nieświadomie zgodzi się na coś, na co nie powinna.

MFA fatigue czyli wykorzystywanie nieuwagi i zmęczenia ciągłymi powiadomieniami
MFA fatigue czyli wykorzystywanie nieuwagi i zmęczenia ciągłymi powiadomieniami

Jak bronić się przed bombardowaniem MFA? Jak uniknąć zmęczenia MFA?

CISA, agencja zajmująca się cyberbezpieczeństwem i infrastrukturą konsekwentnie nakłaniała organizacje do wdrożenia MFA dla wszystkich użytkowników i wszystkich usług. Organizacja podkreśla jednak, że nie wszystkie formy MFA są równie bezpieczne, co doskonale pokazuje przykład MFA bombing, który skutecznie obchodzi MFA oparte na powiadomieniach push.

W związku z tym nowe wytyczne CISA podkreślają konieczność stosowania MFA odpornego na tego typu ataki, MFA, które nie wykorzystuje powiadomień push, czyli uwierzytelniania opartego na biometrii (odcisk palca lub skan twarzy) lub fizycznych kluczach sprzętowych.

Użycie tej metody jako drugiego czynnika uwierzytelniania i wyeliminowanie opcji uwierzytelniania push w pełni chroni przed phishingiem i inżynierią społeczną. Użytkownik ma możliwość zalogowania się do aplikacji tylko poprzez potwierdzenie swojej tożsamości biometrycznie lub za pomocą fizycznego klucza bezpieczeństwa.


Jak wdrożyć uwierzytelnianie FIDO2?

Najlepszym sposobem na rozpoczęcie korzystania z uwierzytelniania FIDO2 opartego zarówno na biometrii, jak i kluczach sprzętowych jest zastosowanie podejścia user access security broker. Takie podejście do implementacji MFA w organizacjach opracowane przez Secfense pozwala na wdrożenie MFA na dowolnej aplikacji w sposób no-code, czyli bez konieczności ingerencji w jej kod. Możliwość instalacji MFA bez kodowania pozwala organizacji na skalowalność, czyli możliwość wykorzystania MFA na dowolnej aplikacji i dowolnej liczbie aplikacji. Oznacza to, że broker Secfense daje możliwość zabezpieczenia całej firmy i wszystkich aplikacji uwierzytelnieniem odpornym na phishing, MFA bombing czy MFA fatigue, czyli innymi słowy ataki na starsze metody MFA.

Co jeśli obecnie bezpieczne metody MFA zostaną pokonane?

W cyberbezpieczeństwie nic nie jest stałe. Przestępcy znajdują coraz to nowe sposoby na obejście coraz bardziej zaawansowanych metod obrony. Trend ten zmierza również w kierunku niekorzystnym dla firm działających w Internecie. Kilka lat temu mówiono, że gdyby cyberprzestępczość była krajem, to w porównaniu z innymi państwami zajmowałaby 13 miejsce w produkcie krajowym brutto. Statystyki z 2021 roku wskazują, że w ciągu zaledwie kilku lat cyberprzestępczość awansowała o dziesięć miejsc w rankingu i obecnie znajduje się na trzecim miejscu po gospodarkach USA i Chin.

Ponadczasowe bezpieczeństwo

Można więc podejrzewać, że obecnie najbezpieczniejsze metody MFA zostaną kiedyś pokonane. Broker Secfense ma szansę zabezpieczyć organizację również przed czynnikiem czasu. Cechą charakterystyczną tej technologii jest to, że pozwala ona w ten sam prosty sposób zaimplementować dowolną metodę uwierzytelniania. Firmy mogą więc sięgnąć po aktualnie najbezpieczniejszy standard FIDO2, jak również wykorzystać metody wcześniej stosowane w organizacji. Broker gwarantuje również, że przyszłe, nieznane jeszcze metody uwierzytelniania będą dodawane w ten sam łatwy i skalowalny sposób zawsze w celu zapewnienia najlepszego poziomu bezpieczeństwa uwierzytelniania użytkowników i aplikacji.

Antoni takes care of all the marketing content that comes from Secfense. Czytaj więcej

Referencje

Każdego dnia stajemy przed coraz to nowymi wyzwaniami. Musimy być stale o krok przed atakującymi, przewidywać ich działania. W technologii User Access Security Broker dostrzegliśmy rozwiązanie, które zapewnia nowy poziom bezpieczeństwa zarówno przy pracy z biura, jak i z domu. Współpracę z Secfense postrzegamy jako szansę na dzielenie się naszym doświadczeniem w ramach rozwiązania, którego twórcy są świadomi znaczenia nieszablonowego myślenia.

Krzysztof Słotwiński

Dyrektor Pionu Bezpieczeństwa i Zarządzania Ciągłością Działania

Bank BNP Paribas Polska

W ramach analizy przedwdrożeniowej zweryfikowaliśmy, że użytkownicy korzystają z bardzo różnych platform klienckich: komputerów stacjonarnych, laptopów, tabletów, smartfonów i tradycyjnych telefonów komórkowych. Każde z tych urządzeń różni się zaawansowaniem technologicznym i funkcjami, a także poziomem zabezpieczeń. Z uwagi na to, a także ze względu na rekomendację KNF zdecydowaliśmy się na wprowadzenie dodatkowej ochrony w postaci mechanizmów uwierzytelniania wieloskładnikowego opartego na FIDO. Dzięki temu użytkownicy naszych aplikacji mogą się do nich bezpiecznie logować, unikając popularnych cyberzagrożeń – phishingu, przejęcia konta oraz kradzieży danych swoich i klientów.

Marcin Bobruk

Prezes Zarządu

Sandis

Cieszymy się, że możemy współpracować z Secfense w celu zwiększenia bezpieczeństwa dostępu użytkowników do naszych aplikacji internetowych. Integrując ich brokera bezpieczeństwa dostępu użytkowników, zapewniamy bezproblemową i bezpieczną ochronę naszych aplikacji i systemów, zapewniając naszym klientom najwyższy poziom bezpieczeństwa i wygody.

Charm Abeywardana

IT & Infrastructure

Visium Networks

Przed inwestycją w Secfense mieliśmy okazję porozmawiać z jej dotychczasowymi klientami. Ich reakcje były jednomyślne: to takie proste w użyciu! Szczególne wrażenie zrobił na nas fakt, że wdrożenie Secfense nie wymaga zaangażowania programistów IT. Daje to ogromną przewagę nad konkurencją, a jednocześnie otwiera drzwi potencjalnym klientom, którzy do tej pory bali się zmian związanych z wdrażaniem rozwiązań uwierzytelniania wieloskładnikowego.

Mateusz Bodio

Dyrektor Zarządzający

RKKVC

Jednym z największych wyzwań, przed którymi stoi dziś świat, jest zabezpieczenie naszej tożsamości online – mówi Stanislav Ivanov, partner założyciel w Tera Ventures. – Dlatego tak bardzo zależało nam na tym, aby Secfense znalazł się w naszym portfolio. Firma umożliwia wprowadzenie silnego uwierzytelniania w sposób zautomatyzowany. Do tej pory organizacje musiały selektywnie chronić aplikacje, ponieważ wdrożenie nowej technologii było bardzo trudne, a nawet niemożliwe. Dzięki Secfense implementacja uwierzytelniania wieloskładnikowego nie stanowi już problemu, a wszystkie organizacje mogą korzystać z najwyższych standardów bezpieczeństwa.

Stanislav Ivanov

Partner i współzałożyciel

Tera Ventures

Nawet jeśli sieć i infrastruktura są wystarczająco zabezpieczone, socjotechnika i skradzione hasła mogą zostać wykorzystane do przejęcia kontroli przez atakujących. Uwierzytelnianie wieloskładnikowe (MFA) to aktualny trend. Secfense rozwiązuje problem trudnej implementacji MFA i umożliwia zbudowanie polityk bezpieczeństwa w organizacji opartej na modelu zero trust i bez stosowania hasła.

Eduard Kučera

Partner

Presto Ventures

Wiadomo, że uwierzytelnianie dwuskładnikowe jest jednym z najlepszych sposobów ochrony przed phishingiem, jednak jego implementacja zawsze jest trudna. Secfense jako broker zabezpieczeń pomógł nam rozwiązać problem z wdrożeniem. Udało nam się od razu wprowadzić różne metody 2FA do pracy z naszymi aplikacjami.

Dariusz Pitala

Dyrektor Działu IT, MPEC S.A.