黑客用来突破多重身份验证的 4 种巧妙技术

多重身份验证(MFA)在访问安全方面发挥着重要作用,但它并不完美。黑客正在寻找利用社会工程规避 MFA 的方法。以下是四种典型的此类方法。

1. 中间对手 (AITM) 攻击:诱骗用户登录虚假网络、应用程序或网站并拦截密码或 MFA 提示。例如,一种方法是创建虚假的 Microsoft 身份验证页面,并让攻击者输入 MFA 代码来获取访问权限。

2. MFA提示轰炸:密码被泄露后,攻击者向合法用户的设备发送MFA提示,希望用户错误地接受或因为通知令人讨厌。在Uber案例​​中,攻击者通过短信钓鱼获取登录信息,并提示MFA代码批准。

3. 服务台攻击:攻击者通过电话欺骗服务台忘记密码并绕过 MFA。在米高梅度假村的攻击中,一群黑客联系服务台并提示重置密码,为勒索软件攻击创造了立足点。

4. SIM交换:攻击者诱骗服务提供商将目标服务迁移到其控制下的SIM卡上,并拦截MFA提示。 LAPSUS$ 组织开展了一项社会工程活动,其中包括 SIM 交换攻击,以建立对目标组织的初始访问权限。

你不能仅仅依靠 MFA;密码安全也很重要。通过实施强密码策略并持续扫描泄露的密码,您必须确保 MFA 按预期发挥附加安全层的作用。

【新闻评论】

多重身份验证 (MFA) 是一种广泛推荐的用于提高访问安全性的技术。这通过要求多个身份验证因素来验证用户的身份而不是简单地使用密码来提高安全性。然而,很明显,MFA 并不是安全灵丹妙药。黑客正在寻找利用社会工程技术规避 MFA 保护的方法。

社会工程是一种利用人类心理诱骗用户交出敏感信息的攻击技术。本文介绍了黑客用来规避 MFA 的四种主要社会工程技术。

1. **中间对手 (AITM) 攻击** 通过诱骗用户进入他们认为是合法网站的虚假网站来拦截用户的登录信息。此攻击可以通过创建虚假身份验证页面并模仿 MFA 提示来诱骗用户提供 MFA 代码。

2. **MFA 提示轰炸** 是指攻击者向用户的设备重复发送 MFA 提示,希望用户错误地或出于烦恼而接受它们。该技术利用了用户的疲劳和困惑。

3. 在**服务台攻击**中,攻击者旨在通过欺骗服务台重置密码来绕过 MFA。如果服务台员工不采取适当的验证步骤,这种攻击很可能会成功。

4. **SIM交换**是一种攻击者欺骗移动电话服务提供商将目标电话号码转移到攻击者SIM卡的技术。这使得攻击者能够拦截 MFA 提示并尝试未经授权访问您的帐户。

这些攻击技术表明 MFA 并不能提供完整的保护。因此,采取额外的安全措施非常重要,例如强制执行强密码策略并持续监控密码泄露。这使得 MFA 能够按预期充当额外的安全层,并增强组织的整体安全性。

这些攻击技术的存在强调了不断更新安全措施和加强员工教育的重要性。这也表明,我们不仅需要警惕技术对策,还需要警惕利用人类心理的攻击。

黑客利用社会工程学绕过 MFA 的 4 种方法.