Двофакторна автентифікація більше не гарантує захист від хакерів

Двофакторна автентифікація більше не гарантує захист від хакерів

Деякий час здавалося, що двофакторна автентифікація надовго стане серйозною перешкодою для хакерів. Її принцип полягає у використанні двох різних способів підтвердження особи – наприклад, того, що ви знаєте, і того, що вам належить. Саме тому після введення пароля на сайті користувачеві можуть запропонувати ввести додатковий код із телефона, планшета чи комп’ютера. Другим фактором також може бути біометрія – відбиток пальця або розпізнавання обличчя. Проте кіберзлочинці знайшли способи атакувати навіть такі системи, зокрема за допомогою інструментів на кшталт Evilginx.

Після успішного входу через 2FA сайт створює автентифікований сеанс. Під час певних фішингових атак зловмисники намагаються викрасти дані цього сеансу, зокрема відповідні файли cookie. Це може дозволити їм видати себе за вже авторизованого користувача, навіть якщо той успішно пройшов двофакторну перевірку. У результаті зловмисник потенційно отримує доступ до облікового запису та інформації, яка в ньому зберігається.

Як хакери використовують Evilginx для обходу 2FA

Під час звичайної фішингової атаки злочинці створюють підроблену сторінку, яка імітує справжній сайт. Це може бути форма входу до банківського сервісу, хмарного сховища, соціальної мережі або іншої платформи. Однак звичайна підроблена сторінка не завжди достатня для обходу 2FA, адже додаткове підтвердження надходить на пристрій користувача.

Саме тут зловмисники можуть застосовувати складніші фішингові схеми. Evilginx здатний працювати як посередник між користувачем і справжнім веб-сайтом, через що людина може не помітити, що її облікові дані проходять через сторонню інфраструктуру. Такі атаки спрямовані не просто на викрадення пароля, а й на отримання доступу до вже авторизованого сеансу.

Після цього злочинці можуть спробувати використати отримані дані для доступу до реального облікового запису. Подібний сценарій належить до атак типу “зловмисник посередині” (AitM), коли нападник намагається непомітно втрутитися в обмін даними між користувачем і справжнім сервісом.

Водночас Evilginx спочатку не створювався виключно для злочинних цілей. Це інструмент із відкритим кодом, який може застосовуватися фахівцями з кібербезпеки для перевірки стійкості систем автентифікації та проведення контрольованих фішингових тестів. Проте відкритий характер проєкту дозволив зловмисникам використовувати його та модифіковані версії у шкідливих кампаніях.

Найкращий захист від цього злому

Одним із найнадійніших способів захиститися від подібних атак сьогодні вважаються ключі доступу (passkeys) та апаратні ключі безпеки. Passkeys дають змогу входити на сайти без традиційного пароля, використовуючи підтвердження на власному пристрої – наприклад, відбиток пальця або розпізнавання обличчя. Інший варіант – фізичний ключ безпеки, наприклад YubiKey, який використовується для підтвердження особи.

Важливою перевагою таких методів є прив’язка автентифікації до конкретного пристрою та веб-домену. Через це фішинговій сторінці набагато складніше змусити систему прийняти таке підтвердження. Якщо ви підозрюєте, що ваш обліковий запис міг бути скомпрометований, варто завершити активні сеанси, змінити пароль і повторно налаштувати захист за допомогою passkey або ключа безпеки, якщо сервіс це підтримує.

Не менш важливо дотримуватися базових правил безпеки. Не відкривайте підозрілі посилання та перевіряйте адресу сайту перед введенням облікових даних. Для додаткової перевірки сумнівних посилань можна використовувати сервіси аналізу безпеки, зокрема VirusTotal.

Також варто користуватися захисним програмним забезпеченням із функцією перевірки вебсайтів у реальному часі, наприклад Microsoft Defender SmartScreen. Не використовуйте один пароль для кількох сервісів і краще доручіть їх генерацію та зберігання менеджеру паролів. Автоматичне заповнення пароля на правильному домені також допомагає не ввести його випадково на підробленій сторінці.

Поєднання кількох таких заходів значно підвищує рівень захисту та зменшує ризик того, що фішингова атака дозволить зловмисникам отримати доступ до ваших облікових записів.

Leave a Reply

Your email address will not be published. Required fields are marked *