MFA 疲劳攻击:重新思考企业身份认证方式
并非所有形式的多因素认证(MFA)都具备同等安全能力,基于一次性密码的形式已成为企业的安全隐患。输入到恶意登录页或已失陷终端的一次性密码可能被攻击者窃取,搭配已窃取的用户名和密码完成登录。
在9 月优步大规模数据泄露事件中,攻击者窃取用户名和密码后发起了一种 MFA“疲劳攻击”:攻击者尝试登录时,合法用户会反复收到一次性密码验证请求(通常是发送至移动设备的“推送通知”),最终用户为了停止接连不断的验证提示,会同意验证请求,让攻击者成功登录。
这类攻击十分常见。在近期的优步数据泄露事件中,入侵得以实现主要有两点原因:一是社会工程攻击(包括通过伪造中继站点绕过 MFA),二是攻击者发现了脚本中硬编码的特权凭证。
落入此类攻击陷阱的用户只是按照培训要求操作,也就是响应 MFA 验证请求以确认自身数字身份。问题根源在于共享密钥本身的弱安全性。如果为用户提供强度更高的认证控制手段,就可以缓解这类人为因素导致的安全问题。
企业应当采用哪些替代 MFA 方案?
简言之,不易受社会工程攻击影响的认证机制是更优的替代方案。一次性密码和密码一样,都属于共享密钥的一种形式。遗憾的是,多数基于共享密钥的认证控制手段都易受社会工程攻击。合法用户经过培训,遇到验证请求就会输入一次性密码,但这种操作的前提是用户知道自己正在响应合法的认证请求、提供密钥。在社会工程攻击诱导下,用户可能察觉不到自己正在把密钥泄露给攻击者。
可以通过基于公钥基础设施(PKI)的访问这类现代方案抵御此类攻击。基于 PKI 的客户端证书不依赖共享密钥,可用于实现与密码无关的更强认证控制。对于企业用户而言,集中管理的客户端证书作为一种“无密码”认证机制,是更优的替代选择。
无论企业的安全文化建设多么完善,只要访问仍由传统的用户名-密码凭证控制,这些底层漏洞就会一直存在。
欢迎收听近期的《Root Causes》播客第 249 期《什么是 MFA 疲劳攻击?