Menu dostępności

Microsoft ostrzega użytkowników przed stosowaniem niektórych MFA

Dyrektor ds. Bezpieczeństwa tożsamości z Microsoft napisał ostatnio ostrzeżenie, które dotyczy rodzaju stosowanych zabezpieczeń MFA (ang. Multi-Factor Authentication). Firma z Redmond zachęca w nim do rezygnacji z rozwiązań dodatkowej autoryzacji opartych na telefonach komórkowych, takich jak jednorazowe kody wysyłane za pomocą SMS czy połączeń głosowych. Zamiast tego, wszyscy powinniśmy zastąpić je nowszymi i bezpieczniejszymi technologiami MFA, takimi jak powiadomienia PUSH, skanowanie kodów QR, czy klucze bezpieczeństwa, np. Yubikey. Przez ostatni rok, autor ogłoszenia Alex Weinert, występował w imieniu Microsoft, zachęcając użytkowników do przyjęcia i włączenia usługi MFA dla swoich kont online.

Powołując się na wewnętrzne statystyki Microsoftu, Weinert napisał na blogu, że użytkownicy, którzy włączyli uwierzytelnianie wieloskładnikowe (MFA), zablokowali około 99,9% automatycznych ataków na swoje konta.
Jednak w kolejnym wpisie mówi, że jeśli użytkownicy mogą wybierać między wieloma rozwiązaniami MFA, powinni trzymać się z daleka od najstarszych metod telefonicznych.

Przytacza kilka znanych problemów związanych z bezpieczeństwem MFA, które wykorzystywane są przez cyberprzestępców na całym Świecie, głównie do oszustw bankowych w których straty były liczone w gigantycznych sumach.
Mianowicie, zarówno SMS-y, jak i połączenia głosowe są przesyłane w postaci zwykłego tekstu i mogą być łatwo przechwycone przez zdeterminowanych napastników przy użyciu technik i narzędzi, takich jak radiotelefony programowalne, komórki FEMTO lub usługi przechwytywania SS7. Pisaliśmy nawet o podobnej, tylko bardziej zaawansowanej technice podsłuchiwania – tutaj.
Kody jednorazowe oparte na SMS-ach można również wyłudzić za pośrednictwem otwartych i łatwo dostępnych narzędzi phishingowych, takich jak Modlishka, CredSniper lub Evilginx. Co więcej, pracownicy sieci telefonicznej mogą zostać nakłonieni do przeniesienia numeru telefonu na kartę SIM osoby atakującej wyrabiając tak zwany duplikat karty – atak zwany „SIM Swapping” – umożliwiając atakującym otrzymywanie jednorazowych kodów MFA w imieniu swoich ofiar.

Ponadto, sieci telefoniczne są również narażone na zmieniające się przepisy, przestoje i problemy z wydajnością, z których wszystkie mają wpływ na ogólną dostępność mechanizmu MFA, co z kolei uniemożliwia użytkownikom uwierzytelnianie się na ich koncie w nagłych przypadkach.

Wszystko to sprawia, że SMS-y i usługi MFA oparte na połączeniach telefonicznych są najmniej bezpiecznymi spośród dostępnych obecnie metod. Dyrektorzy Microsoft są przekonani, że ta przepaść tylko powiększy się w przyszłości, aż metody „przestarzałe” zostaną całkowicie wyparte.
Wraz z ogólnym wzrostem liczby użytkowników korzystających z usługi MFA na swoich kontach, osoby atakujące staną się również bardziej zainteresowane łamaniem metod MFA, a ich głównym celem będą w naturalny sposób wiadomości SMS i wiadomości głosowe. Szczególnie dbający o bezpieczeństwo użytkownicy powinni włączyć silniejszy mechanizm MFA dla swoich kont, takie jak na przykład aplikacje generujące jednorazowe kody – Microsoft Authenticator lub Google Authenticator.
Co ciekawe, Microsoft we wszystkich swoich wpisach na blogu jest na razie zgody, że najbezpieczniejszą z metod MFA pozostają klucze sprzętowe oparte na U2.

Popularne

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

Masowy wyciek danych PayPal – 15,8 miliona haseł w rękach cyberprzestępców

16 sierpnia br. na forum cyberprzestępczym pojawiła się oferta sprzedaży ogromnej bazy danych, zawierającej ponad 15,8 miliona par adresów e-mail i haseł w formacie jawnego tekstu powiązanych z konta...
Nieznany exploit RCE dla Windows 10/11 i Server 2022 na sprzedaż. Czy konto SYSTEM jest już na wyciągnięcie ręki?

Nieznany exploit RCE dla Windows 10/11 i Server 2022 na sprzedaż. Czy konto SYSTEM jest już na wyciągnięcie ręki?

W świecie cyberbezpieczeństwa nic nie budzi większego niepokoju niż niezałatana luka typu zero-day, dająca możliwość wykonania zdalnego kodu bez żadnej interakcji ze strony użytkownika. Na czarnym ry...
Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

Groźna dziura w Microsoft IIS. Deserializacja usług może prowadzić do zdalnego wykonania kodu

W połowie sierpnia 2025 roku ujawniono poważną lukę bezpieczeństwa w narzędziu Microsoft Web Deploy 4.0, używanym do publikacji aplikacji webowych na serwerach IIS. Luka – oznaczona jako CVE-2025-53772 – pozwal...
Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Wyciek kodu źródłowego trojana bankowego ERMAC V3.0

Świat cyberbezpieczeństwa odnotował kolejne znaczące wydarzenie – ujawniono pełny kod źródłowy zaawansowanego trojana bankowego ERMAC V3.0, stworzonego z myślą o urządzeniach z systemem Android i działające...
Jak fałszywy PuTTY w reklamach Bing przejmuje kontrolę nad Active Directory

Jak fałszywy PuTTY w reklamach Bing przejmuje kontrolę nad Active Directory

Pisanie o zagrożeniach Active Directory jest dla nas w Kapitanie bardzo ważne, gdyż problem dotyka wielu środowisk firm i organizacji (polecamy poświęcone temu tematowi kampanie oraz usługę audytu AD. ...