Neoxis IT
Acasă Blog Despre noi Contact
RO EN FR
Contactează-ne
MFA nu e suficient: atacurile care ocolesc autentificarea

Autentificarea în doi pași — MFA, cum apare prin setări — a fost ani la rând sfatul numărul unu în securitate, pe bună dreptate: o parolă furată nu mai ajungea, iar cea mai mare parte a atacurilor de serie se opreau acolo. Sfatul rămâne valabil și azi. Doar concluzia trebuie adusă la zi: MFA nu mai e o garanție, ci un obstacol — unul pe care atacatorii au învățat să-l ocolească metodic.

Nu e un motiv de panică și cu atât mai puțin un motiv să renunți la MFA. E un motiv să înțelegi cum arată ocolirile, pentru că apărarea diferă de la una la alta — iar câteva setări alese bine fac diferența dintre un MFA de bifat în chestionare și unul care chiar oprește un atac.

Articolul e pentru firmele care au activat autentificarea în doi pași pe e-mail și pe aplicațiile importante și o consideră punct rezolvat. Mai jos: metodele de ocolire, semnele că MFA-ul tău e doar de formă și pașii concreți, în ordinea în care merită făcuți.

De ce s-au mutat atacatorii pe ocolirea MFA

Simplu: pentru că MFA s-a răspândit. Câtă vreme parolele simple ajungeau, nimeni nu-și bătea capul cu mai mult; pe măsură ce tot mai multe conturi au fost protejate suplimentar, uneltele de ocolire au coborât din zona atacurilor sofisticate în cea a serviciilor de închiriat. Accesul în infrastructura companiilor a devenit el însuși marfă: pe dark web se vând accesuri gata făcute, iar majoritatea celor vândute sunt accesuri la IMM-uri — nu la corporațiile din știri. Firmele mici sunt volumul pieței, tocmai pentru că apărarea lor se oprește de obicei la „am activat MFA”.

Cinci metode prin care se ocolește autentificarea în doi pași

1. Phishingul în timp real

Clasicul site fals nu mai colectează doar parola. Varianta modernă se așază ca un releu între victimă și site-ul real: tu introduci parola și codul MFA pe pagina falsă, ea le trimite instantaneu mai departe, sesiunea se deschide — la atacator. Totul arată normal, pentru că, din punctul tău de vedere, chiar te-ai autentificat. Momeala care te aduce pe pagina falsă e tot un e-mail sau un mesaj — iar acestea au devenit sensibil mai convingătoare de când phishingul e generat de AI.

2. Oboseala MFA

Atacatorul are parola (cumpărată sau furată) și declanșează autentificarea iar și iar: telefonul victimei primește notificări de aprobare în serie, seara, în weekend, în ședință. Multe conturi au căzut printr-un singur deget obosit care a apăsat „Aprob” ca să se oprească soneria. Varianta cu telefon e și mai eficientă: „sunt de la IT, vă apare o notificare, aprobați-o vă rog”.

3. Furtul de sesiune

După autentificare, browserul păstrează un „bilet de intrare” — sesiunea — ca să nu-ți ceară codul la fiecare clic. Programele de tip infostealer, instalate printr-un download infectat, fură exact aceste bilete: cu sesiunea ta copiată, atacatorul e deja înăuntru, iar MFA nu mai e întrebat deloc.

4. Duplicarea numărului de telefon

Codurile prin SMS depind de cartela SIM. Un atacator care convinge operatorul să-i emită un duplicat al numărului tău primește el codurile. E un atac țintit, nu de serie — dar exact conturile care merită ținta (administratori, management, bancă) sunt cele pentru care SMS-ul nu mai e o idee bună.

5. Ingineria socială la ghișeul de suport

Când tehnologia rezistă, se atacă procedura: un telefon convingător la serviciul de suport — „mi-am pierdut telefonul, resetați-mi vă rog MFA-ul” — și obstacolul dispare cu totul. Ținta nu e utilizatorul, ci procesul de recuperare a contului.

Semnele că MFA-ul tău e doar de formă

  • Al doilea factor e SMS-ul, peste tot, inclusiv la conturile de administrator.
  • Aprobarea e o simplă atingere pe „Da”, fără nicio verificare de context.
  • Sesiunile nu expiră practic niciodată — te-ai autentificat în ianuarie și ești și azi înăuntru.
  • Există „excepții de conveniență”: conducerea, contul de serviciu, aplicația veche care „nu merge cu MFA” și a rămas pe parolă simplă.
  • Nimeni nu se uită vreodată peste jurnalul de autentificări eșuate sau ciudate.

Ce funcționează: MFA rezistent la phishing

Ordinea de mai jos e și ordinea eficienței:

  1. Chei fizice sau passkey-uri pentru conturile critice. Metodele din familia FIDO leagă autentificarea de site-ul real: pe pagina falsă pur și simplu nu funcționează, iar releul din metoda 1 rămâne cu mâna goală. Administratorii, financiarul și conducerea sunt primii candidați.
  2. Potrivirea de număr în locul aprobării oarbe. Dacă aplicația îți cere să tastezi cifrele afișate pe ecranul de login, nu mai există „am apăsat Aprob din reflex” — oboseala MFA își pierde obiectul.
  3. Reguli de acces condiționat. Autentificările din locuri, dispozitive sau situații neobișnuite primesc cerințe suplimentare sau sunt blocate. Serviciile cloud pe care probabil le folosești deja includ asta; e de configurat, nu de cumpărat — iar dacă firma e în plin proces de mutare pe astfel de servicii, întrebările frecvente despre cloud și migrare pun în context și partea de securitate.
  4. Sesiuni mai scurte și revocare la suspiciune. Dacă un „bilet de intrare” furat expiră repede și poate fi anulat central, furtul de sesiune devine o fereastră îngustă, nu o ușă permanentă.
  5. Scoaterea SMS-ului de pe conturile importante și înlocuirea cu aplicație sau cheie fizică.
  6. O procedură de resetare MFA cu verificare reală a identității — pentru ca metoda 5 să nu ocolească tot ce ai construit la punctele 1–4.

Planul pentru un IMM, fără dramatism

Nu trebuie făcut totul odată. Împarte conturile în două: cele critice (administrare IT, e-mail-ul conducerii, financiar-bancar) primesc tratamentul complet — chei fizice sau passkey-uri, sesiuni scurte, zero SMS. Restul primesc aplicație de autentificare cu potrivire de număr și reguli de acces condiționat. Apoi două lucruri mărunte cu efect mare: spune-le oamenilor, într-o discuție de zece minute, ce e oboseala MFA — „dacă primești aprobare pe care n-ai cerut-o, e un atac, anunță imediat” — și stabilește cine are dreptul să reseteze MFA cuiva și pe baza căror verificări.

Dacă nu știi ce permite exact platforma voastră sau de unde să începi fără să blochezi jumătate de firmă luni dimineață, o discuție aplicată de consultanță IT lămurește în câteva ore configurația potrivită pentru mediul vostru concret.

Pasul următor: deschide azi lista conturilor cu drepturi de administrator și verifică, pentru fiecare, două lucruri — ce factor secund folosește și când expiră sesiunile. Acolo se decide, de cele mai multe ori, soarta întregii infrastructuri. Neoxis, firmă de servicii IT fondată în 2015 la Pitești, certificată ISO 27001, lucrează cu IMM-uri din toată România.

Distribuie articolul:

Facebook LinkedIn