MFA-Fatigue-Angriff

MFA-Fatigue-Angriff

Erleben Sie einen MFA-Fatigue-Angriff (Push-Bombing) und lernen Sie, wie Sie sich davor schützen.

Was ist MFA-Fatigue-Angriff?

MFA verhindert, dass ein Angreifer nur ein gestohlenes Passwort besitzt, sodass Angreifer stattdessen die Person ins Visier nehmen, die auf die Eingabeaufforderung antwortet. Spät in der Nacht beginnen die Push-Benachrichtigungen. Sie lehnen die ersten beiden ab, dann erhalten Sie in einer Meldung des Helpdesks die Meldung, dass es sich um eine routinemäßige Wartung handelt, und werden aufgefordert, die nächste zu genehmigen. Sie kümmern sich um die Folgen, rufen das echte IT-Team an, reichen den Bericht ein und lernen die Kontrollen kennen, die dies verhindern. Das Szenario folgt dem Uber-Verstoß im Jahr 2022, der auf die gleiche Weise verlief.

Was Sie lernen in MFA-Fatigue-Angriff

MFA-Fatigue-Angriff — Trainingsschritte

  1. Feierabend machen

    Es ist Donnerstag, kurz nach 23:00 Uhr. Alice hat gerade die letzte E-Mail des Tages verschickt – ein Update zur Routenplanung für die morgigen Frachten – und will ihren Laptop zuklappen. Ihr Smartphone liegt neben ihr auf dem Schreibtisch und wird aufgeladen. Auf ihrem Arbeitskonto ist MFA aktiviert. Mit diesem zusätzlichen Schutz schläft sie ruhiger.

  2. Eine unerwartete Anmeldeanfrage

    Alices Smartphone vibriert: eine MFA-Push-Benachrichtigung. Jemand versucht, sich bei ihrem Northridge-Logistics-Portal-Konto anzumelden. Auf ihrem Laptop ist sie bereits angemeldet. Sie hat keinen neuen Anmeldeversuch ausgelöst.

  3. Die erste Aufforderung ablehnen

    Diese Anmeldung stammt nicht von Alice. Die richtige Reaktion ist, sie sofort abzulehnen.

  4. Sofort die nächste

    Bevor Alice ihr Smartphone aus der Hand legen kann, kommt eine zweite MFA-Push-Benachrichtigung. Gleiches Konto, gleiche IP aus Sofia. Der Versuchszähler in der Aufforderung steht jetzt auf Versuch #2 . Wer auch immer ihr Passwort hat, gibt nicht auf.

  5. Eine Nachricht von „IT“

    Während Alice noch auf ihr Smartphone starrt und sich fragt, was hier los ist, kommt eine WhatsApp-Nachricht von jemandem, der sich als Northridge IT Help Desk ausgibt. Der Kontakt ist nicht in ihrem Adressbuch.

  6. Zwischen den Zeilen lesen

    An einem normalen Tag würde Alice die Warnzeichen in dieser Nachricht erkennen. Aber es ist nach 23 Uhr, sie ist müde und die Nachricht verwendet die richtigen Fachbegriffe – „Rotation der Zugangsdaten', „erneute Validierung von Sitzungen', „Help Desk'. Ein echter Angreifer setzt genau auf diese Müdigkeit.

  7. Die entscheidende Push-Benachrichtigung

    Wie auf Stichwort kommt eine dritte MFA-Push-Benachrichtigung. Alice redet es sich zurecht: Vielleicht führt die IT wirklich Wartungsarbeiten durch. Wenn sie die Anfrage einmal genehmigt, hören die Benachrichtigungen auf und sie kann schlafen. Sie tippt auf Genehmigen.

  8. Trügerische Ruhe

    Die Aufforderungen hören auf. Alice atmet aus, schließt ihr Smartphone ans Ladegerät an und geht schlafen. In Sofia ist der Angreifer jetzt bei ihrem Konto im Northridge Logistics Portal angemeldet. Er hat etwa zwanzig Minuten, bevor die Anomalieerkennung des Unternehmens die Anmeldung aus dem Ausland registriert.

  9. Eine E-Mail, die Fragen aufwirft

    Alice setzt sich mit einem Kaffee in ihr Homeoffice. In ihrem Posteingang liegen ein paar über Nacht eingegangene Nachrichten. Die erste ist von David Park aus der Finanzabteilung, und die Betreffzeile lässt sie erstarren.

  10. Die Puzzleteile fügen sich zusammen

    Alice hat diese E-Mail nicht geschickt. Sie ist nicht einmal für die Bankverbindungen von Lieferanten zuständig. Ihr wird flau im Magen.

Abdeckung der Sicherheits-Frameworks

MITRE ATT&CK

  • T1621 Multi-Factor Authentication Request Generation

CIS Controls

  • CIS 6 Access Control Management
  • CIS 14.3 Train Workforce Members on Authentication Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control