A phishing-készletek fordított proxyként működnek: az áldozat meggyőző oldalt lát, beírja a hitelesítő adatait és a támadó továbbításán keresztül a valódi oldalon teljesíti az MFA-t, a támadó pedig használható munkamenet-cookiet szerez. Ez legyőzi az SMS-kódokat, az egyszeri jelszavakat és a push-jóváhagyásokat — a faktorok helyesek, de továbbítottak, nem a legális originhoz kötöttek.
A védekezés határa a kriptográfiai kötés, nem a jobb megítélés. A phishing-ellenálló hitelesítés — passkey-k, FIDO2/WebAuthn, tanúsítványalapú módszerek — a hitelesítő válaszát a legális originhoz köti, így a proxysott oldal nem kap semmi visszajátszhatót. A munkamenet-védelem a kiszivárgott token esetén is lerövidíti az ablakot.
Legfontosabb pontok
MűködésA támadó valós időben továbbítja a valódi bejelentkezési folyamatot, begyűjti a hitelesítő adatokat és a hitelesítés utáni munkamenet-tokent, majd a munkamenetet a saját infrastruktúrájáról használja.
Észlelési jelekLehetetlen utazási vagy szokatlan bejelentkezési földrajz, friss bejelentkezés utáni új munkamenet-jellemzők, token-újrafelhasználás váratlan kliensekből, és maga a phishing-tartomány infrastruktúrája.
VédekezésA nagy kockázatú felhasználóknak részesítse előnyben a phishing-ellenálló hitelesítőket, kösse és rövidítse a munkameneteket, riasszon a token-újrafelhasználásra és az anomális munkamenet-tulajdonságokra, és gyanú esetén vonja vissza a munkameneteket.
Fontos korlátA phishing-ellenálló hitelesítés a hitelesítőadat-cserét védi, nem az azt követő munkamenetet. Egy ellopott hitelesítésutáni token, egy rosszindulatú OAuth-hozzájárulás vagy egy kompromittált végpont továbbra is hozzáférést ad anélkül, hogy bármely faktort legyőzött volna.