Τι είναι οι MFA Fatigue Attacks
Η πολυπαραγοντική αυθεντικοποίηση (MFA) προσθέτει ένα σημαντικό επίπεδο προστασίας πέρα από τον κωδικό πρόσβασης. Ωστόσο, δεν προσφέρουν όλες οι μέθοδοι MFA το ίδιο επίπεδο αντοχής απέναντι σε phishing και social engineering.
Οι MFA Fatigue Attacks, γνωστές και ως MFA push bombing ή MFA push spam, εκμεταλλεύονται κυρίως συστήματα στα οποία ο χρήστης λαμβάνει ειδοποίηση για να εγκρίνει μια προσπάθεια σύνδεσης. Ο επιτιθέμενος προκαλεί επαναλαμβανόμενα αιτήματα MFA με στόχο ο χρήστης να εγκρίνει τελικά ένα από αυτά από σύγχυση, πίεση ή απροσεξία.
Πώς λειτουργεί μια επίθεση MFA Fatigue
1. Ο επιτιθέμενος αποκτά τον κωδικό
Συνήθως έχει προηγηθεί κλοπή ή διαρροή των βασικών διαπιστευτηρίων του χρήστη, για παράδειγμα μέσω phishing, επαναχρησιμοποίησης κωδικών ή άλλης παραβίασης.
2. Ξεκινά επαναλαμβανόμενες προσπάθειες σύνδεσης
Ο επιτιθέμενος χρησιμοποιεί τα κλεμμένα διαπιστευτήρια για να επιχειρήσει σύνδεση σε μια υπηρεσία που προστατεύεται με MFA. Αν χρησιμοποιούνται push notifications, ο πραγματικός χρήστης μπορεί να αρχίσει να λαμβάνει απρόσμενα αιτήματα έγκρισης.
3. Εκμεταλλεύεται την ανθρώπινη αντίδραση
Μετά από επαναλαμβανόμενες ειδοποιήσεις, ένας χρήστης μπορεί να εγκρίνει κατά λάθος ένα αίτημα ή να θεωρήσει ότι σχετίζεται με δική του ενέργεια. Σε ορισμένες επιθέσεις μπορεί να χρησιμοποιηθεί και social engineering για να πειστεί ο χρήστης ότι πρέπει να εγκρίνει το αίτημα.
4. Ο λογαριασμός μπορεί να παραβιαστεί
Αν εγκριθεί ένα μη εξουσιοδοτημένο αίτημα και δεν υπάρχουν άλλα κατάλληλα μέτρα πρόσβασης, ο επιτιθέμενος μπορεί να αποκτήσει πρόσβαση στον λογαριασμό. Από εκεί μπορεί να επιχειρήσει πρόσβαση σε email, αρχεία, εφαρμογές ή άλλους εταιρικούς πόρους ανάλογα με τα δικαιώματα του χρήστη.
Γιατί το Number Matching βοηθά
Στο Microsoft Authenticator, το number matching αποτελεί σημαντική αναβάθμιση σε σχέση με την απλή έγκριση ενός push notification. Ο χρήστης πρέπει να αντιστοιχίσει τον αριθμό που εμφανίζεται στην οθόνη σύνδεσης με το αίτημα στο Authenticator, αντί να πατήσει απλώς «Approve».
Στο Microsoft Entra, το number matching είναι ενεργοποιημένο για τα Authenticator push notifications. Αυτό μειώνει τον κίνδυνο μιας τυχαίας έγκρισης σε ένα MFA fatigue attack, αλλά δεν σημαίνει ότι κάθε μορφή push-based MFA γίνεται αυτομάτως ανθεκτική στο phishing.
Phishing-Resistant MFA: Ισχυρότερη Προστασία
Για λογαριασμούς υψηλής αξίας και ιδιαίτερα για διαχειριστές, οι επιχειρήσεις πρέπει να εξετάζουν phishing-resistant μεθόδους αυθεντικοποίησης. Σε αντίθεση με παραδοσιακές μεθόδους που βασίζονται σε push notifications ή κωδικούς μιας χρήσης, οι μέθοδοι αυτές έχουν σχεδιαστεί ώστε να αντιστέκονται καλύτερα σε απομακρυσμένες επιθέσεις phishing.
Στο Microsoft Entra, τέτοιες επιλογές περιλαμβάνουν, ανάλογα με το περιβάλλον και τις απαιτήσεις της επιχείρησης:
- Passkeys (FIDO2) και FIDO2 security keys.
- Windows Hello for Business.
- Certificate-based authentication (CBA).
Η κατάλληλη μέθοδος εξαρτάται από τις συσκευές, τους χρήστες, τις εφαρμογές, το μοντέλο διαχείρισης και τις διαθέσιμες δυνατότητες του περιβάλλοντος.
Πώς να μειώσετε τον κίνδυνο MFA Fatigue
Εκπαιδεύστε τους χρήστες να απορρίπτουν απρόσμενα αιτήματα
Ένας εργαζόμενος που λαμβάνει MFA prompt χωρίς να προσπαθεί να συνδεθεί δεν πρέπει να το εγκρίνει. Το περιστατικό πρέπει να αναφέρεται άμεσα στην ομάδα IT ή στον υπεύθυνο ασφάλειας, ώστε να διερευνηθεί αν έχουν παραβιαστεί τα διαπιστευτήριά του.
Χρησιμοποιήστε ισχυρότερες μεθόδους αυθεντικοποίησης
Όπου είναι εφικτό, εξετάστε τη μετάβαση κρίσιμων και προνομιούχων λογαριασμών σε phishing-resistant authentication, αντί να βασίζεστε αποκλειστικά σε push notifications ή κωδικούς μιας χρήσης.
Εφαρμόστε κατάλληλες πολιτικές πρόσβασης
Σε περιβάλλον Microsoft Entra, το Conditional Access μπορεί να χρησιμοποιηθεί για την εφαρμογή πολιτικών πρόσβασης βάσει των αναγκών και του κινδύνου της επιχείρησης. Τα Authentication Strengths επιτρέπουν επίσης τον καθορισμό των μεθόδων αυθεντικοποίησης που είναι αποδεκτές για συγκεκριμένα σενάρια, όπως η απαίτηση phishing-resistant MFA για ευαίσθητους πόρους ή προνομιούχους λογαριασμούς.
Οι δυνατότητες Conditional Access και άλλων προηγμένων ελέγχων εξαρτώνται από τις άδειες Microsoft Entra/Microsoft 365 που διαθέτει ο οργανισμός, επομένως η εφαρμογή τους πρέπει να σχεδιάζεται με βάση το πραγματικό licensing και το περιβάλλον της επιχείρησης.
Παρακολουθείτε ύποπτες προσπάθειες σύνδεσης
Ελέγχετε τα διαθέσιμα sign-in logs και τις ειδοποιήσεις ασφαλείας για ασυνήθιστες προσπάθειες πρόσβασης, επαναλαμβανόμενες αποτυχίες MFA ή άλλες ενδείξεις πιθανής παραβίασης λογαριασμού. Η δυνατότητα ανίχνευσης και αυτοματοποιημένης απόκρισης εξαρτάται από τις υπηρεσίες και τις άδειες που χρησιμοποιεί η επιχείρηση.
Τι πρέπει να κάνει ένας χρήστης αν λαμβάνει συνεχόμενα MFA prompts;
- Να μην εγκρίνει κανένα αίτημα που δεν ξεκίνησε ο ίδιος.
- Να ενημερώσει άμεσα το IT ή τον υπεύθυνο ασφάλειας.
- Να ακολουθήσει τη διαδικασία της επιχείρησης για αλλαγή ή επαναφορά διαπιστευτηρίων, εφόσον απαιτείται.
- Να ελεγχθούν οι πρόσφατες συνδέσεις και τα διαθέσιμα logs για μη εξουσιοδοτημένη δραστηριότητα.
- Αν επιβεβαιωθεί παραβίαση, να εφαρμοστεί η διαδικασία αντιμετώπισης περιστατικών της επιχείρησης.
Συμπέρασμα
Το MFA παραμένει βασικό μέτρο προστασίας, αλλά η επιλογή της μεθόδου έχει σημασία. Το number matching μειώνει τον κίνδυνο τυχαίας αποδοχής ενός Authenticator push notification, ενώ οι phishing-resistant μέθοδοι μπορούν να προσφέρουν ισχυρότερη προστασία απέναντι σε επιθέσεις που στοχεύουν την ίδια τη διαδικασία αυθεντικοποίησης.
Για μια επιχείρηση που χρησιμοποιεί Microsoft 365, η προστασία των εταιρικών ταυτοτήτων πρέπει να περιλαμβάνει σωστή επιλογή authentication methods, κατάλληλες πολιτικές πρόσβασης, προστασία των προνομιούχων λογαριασμών, παρακολούθηση και εκπαίδευση χρηστών.
Χρειάζεστε έλεγχο των ρυθμίσεων MFA;
Η DataShield μπορεί να αξιολογήσει τις ρυθμίσεις αυθεντικοποίησης και πρόσβασης της επιχείρησής σας, να εντοπίσει σημεία που χρειάζονται βελτίωση και να προτείνει μέτρα ανάλογα με το Microsoft 365 περιβάλλον και τις άδειες που διαθέτετε.
Επικοινωνήστε με τη DataShield.gr για μια αρχική αξιολόγηση της ασφάλειας των εταιρικών λογαριασμών σας.