多因素身份验证(MFA)面临的安全挑战与应对

VSole2022-08-16 10:40:59

多因素身份验证(MFA)解决方案已经应用了许多年,它的出现是因为传统的口令认证方式已经不能满足安全级别较高的系统认证需求,需要通过多个认证方式结合来提高安全性。虽然一些安全厂商声称通过MFA技术可以阻止99.99%的账户滥用攻击,但MFA在实际应用中的表现还远远称不上完美,攻击者总能找到绕过其防御的方法。

一、针对MFA的常见攻击方式

据Verizon研究报告估计,82%的网络攻击归咎于人为错误(凭据被盗、网络钓鱼和滥用等),而目前针对MFA绕过的常见攻击方法也充分考虑了这一点。

1.中间人(MitM)攻击

攻击者诱骗潜在的受害者访问虚假网站,然后用户输入凭据,向毫无戒备的用户触发MFA请求。一旦用户通过移动设备确认推送通知,黑客就拦截验证码,并获得账户访问权限。攻击者现在可以购买现成的网络钓鱼工具包,对MFA令牌执行中间人攻击。

2.SIM卡交换攻击

通过SMS文本发送一次性密码是传统MFA技术最常用的身份验证方法之一。在SIM卡交换攻击中,攻击者冒充真正的用户,佯称原始的SIM卡丢失或被盗,说服电信提供商补发SIM卡。一旦攻击者安装新的SIM卡,可以用新卡来完成MFA检查、重置账户凭据,从而非法访问公司资源。去年,SIM卡交换攻击造成的损失估计达到6800万美元。

3.pass-the-cookie攻击

cookie如同驾驶执照,让用户在失效期之前可以不受限制地访问资源。pass-the-cookie攻击是MitM的一种形式,攻击者采用网络钓鱼手段收集会话cookie,该cookie在用户浏览会话期间一直伴随用户。今年早些时候美国安全机构CISA表示,攻击者经常结合使用pass-the-cookie、网络钓鱼和暴力攻击等手段,对云服务账户进行破解攻击。

4.MFA疲劳

据报道,一些攻击者开始使用社会工程伎俩,向Office365用户发送大量的MFA推送通知(即通知轰炸)。面对大量通知,用户由于分心或不知所措而误以为是哪里出了岔子,或者将它们与正常的通知相混淆,因而攻击者得以越过MFA防御机制,闯入账户或系统设备。愿者上钩式网络钓鱼(consent phishing)是这种手段的另一种形式,可在默写特定情况下实现MFA安全机制绕过。

二、MFA该如何改进?

MFA只有更有效地防御黑客攻击,才有应用的意义。以下总结了三个针对MFA安全能力提升的最佳实践。

1.对现有MFA方案进行升级

组织可以采取很多措施来降低目前的MFA被网络钓鱼的可能性,包括向用户登录环节添加更多的信息和上下文,包括设备名称、全局ID和设备位置等信息,这样可以让用户对他们登录访问的对象更放心。MFA 解决方案还必须绑定到特定的URL、设备和主机,这样当遇到中间人攻击时,解决方案将不允许攻击者访问资源。

此外,可以使用成熟的加密技术来构建MFA,并对重置和绕过密码的流程进行严格的管理。同时,企业应确保会话cookie、安全令牌或种子值之类的认证信息在24小时内到期失效。

2.为MFA增加防御网络钓鱼功能

美国政府一直要求所有政府部门使用“防御网络钓鱼”的MFA。这意味着组织必须避免使用任何很容易被网络钓鱼的MFA技术,比如一次性密码、SMS文本消息、动态码以及推送通知。基于FIDO2(线上快速身份验证服务)框架的MFA方案会更加可靠,该框架让用户可以使用设备端的指纹读取器、摄像头及其他设备级/硬件安全检查机制,解锁以访问资源。由于凭据并不离开用户的设备,并不存储在任何地方,因此这消除了网络钓鱼和凭据被盗的风险。

3.加强MFA应用的安全意识

杜绝威胁的根源是解决问题的核心。例如在应对勒索攻击中,最重要的环节是要了解勒索软件是如何潜入的。同样,在对抗MFA攻击活动中,网络钓鱼才是需要解决的关键根本原因。无论组织的MFA解决方案功能多强大,所有利益相关者必须了解MFA的优缺点,以及黑客会如何绕过MFA防御机制。必须对员工进行培训,以发现和报告异常活动;员工须特别小心他们可能遇到的社会工程陷阱。此外,他们应该使用足够强壮的密码,以避免凭据被盗。

对于有条件的企业,还可以选择纵深防御方法,部署基于FIDO2的MFA,从而消除标准化MFA认证可能存在的风险。

网络安全网络钓鱼
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年上半年,全球重大网络安全事件频发,勒索软件、数据泄露、黑客攻击等层出不穷,且变得更具危害性,比如今年1月份,美国布劳沃德公共卫生系统公布了一起大规模数据泄露事件,超过130万人受影响。这一趋势预计将在2023年继续。软件勒索事态恶化恶意软件是以恶意意图编写的软件的统称,包括病毒软件、勒索软件和间谍软件。相关数据显示,2020年全球超过1000家公司因未向勒索软件要求低头而遭到数据泄露。
网络空间安全动态
2021-12-14 22:41:32
12月3日,全国金融标准化技术委员会秘书处发布《金融数据安全 数据安全评估规范》并公开征求意见。这些指令将于12月31日生效,运营商将有90天时间进行网络安全脆弱性评估,180天时间实施网络安全事件响应计划。Kister随后致电德国刑事调查部门和联邦信息安全办公室,并通知相关监管机构,目前调查仍在进行中。12月2日,疑似勒索软件组织Conti在其泄露站点发布了Kisters 5%的被窃数据。
该调查在美国、英国和德国进行。对行业安全认证的不信任是调查发现的另一个关键问题。Sampson认为,网络安全认证与安全意识培训的内容开发、个人学习和能力评估之间的时间间隔与快速发展的威胁形势不匹配,导致个人在面对真实的网络威胁时的实战表现总是低于预期。
近年来机器学习的快速发展使人工智能的潜在能力显而易见。在十几次采访过程中,研究人员、投资者、政府官员和网络安全高管绝大多数表示,他们正以怀疑和兴奋的心情关注生成式人工智能的防御潜力。他们的怀疑源于一种怀疑,即营销炒作歪曲了该技术的实际功能,并且认为AI甚至可能引入一组新的、人们知之甚少的安全漏洞。但这种怀疑被真正的兴奋所掩盖和缓和。这在很大程度上是由于行业领导者OpenAI发布其生成AI产品的积极性。
网络安全文化对系统性建立组织的网络安全能力发挥着重要作用,但这种安全文化的建立不可能一蹴而就。改善安全文化首先必须消除网络安全是一个纯粹的技术课题的神话,并以一种人人都能接触以并相关的语言和规范为人们提供明确的指导。长远来看,组织帮助员工了解网络攻击心理方面的影响因素,对网络安全事件的应对能力会更强。掌握常见网络攻击(如网络钓鱼)背后的心理学,是企业可以采取的切实可行措施之一,这有助于改善其网络
新颖创新技术的兴起和迅速采用已极大地改变了各行各业的全球网络安全和合规格局,比如生成式人工智能、无代码应用程序、自动化和物联网等新技术。 网络犯罪分子正转而采用新的技术、工具和软件来发动攻击,并造成更大的破坏。因此,《2023 年网络安全风险投资网络犯罪报告》预测,与网络犯罪相关的危害成本将迅速增加——预计到 2024 年底,全球损失将达到 10.5 万亿美元。
AIGC(生成式人工智能)、大模型、AGI(人工通用智能)、MaaS(模型即服务)作为科技领域的热门技术,毫无疑问成为了2023年的关键词。“生成式AI”正以前所未有的方式影响着人们的生活和工作方式。在网络安全方面,这项技术也正深刻改变着对抗形态和攻防模式,其在打开人类认知世界新路径的同时,也成为黑客开展网络攻击的“利器”。随着生成式AI的深入发展,“双刃剑”效应日益凸显,其为网络安全带来的冲击和
针对组织的网络安全威胁逐年增加。这些警报也可以上报给 IT 团队以立即进行补救。由于人为错误是数据泄露和其他网络攻击得逞的主要原因,因此企业应投资于网络安全培训,以便其员工做好检测和报告威胁的准备。DNS 保护阻止设备访问恶意站点,MDR 保护监控每个设备的进程以识别异常并快速响应。组织还应该为成功攻击或破坏事件做好准备。
网络安全人员有时处于有利地位,有时处于不利地位。当网络安全人员认为网络安全只是应对网络犯罪活动的工作时,他们会让自己感到失去控制并且沮丧。因此,安全性要求网络安全人员接受度量结果。在关注KPI时应该将其视为一种监视仪表板,监视系统的健康状况。不断追求完美将会扭曲安全性指标,因此进行诚实的评估是关键。当某件事出错并发现重大漏洞时,往往会引起人们的关注。
VSole
网络安全专家