MFA-vermoeidheidsaanval

MFA-vermoeidheidsaanval

Ervaar een MFA-pushbombardement en leer hoe je je hiertegen kunt verdedigen.

Wat is MFA-vermoeidheidsaanval?

MFA zorgt ervoor dat een aanvaller niets anders in zijn bezit heeft dan een gestolen wachtwoord, zodat aanvallers zich in plaats daarvan richten op de persoon die de prompt beantwoordt. 'S Avonds laat beginnen de pushmeldingen. U ontkent de eerste twee, waarna een bericht van de helpdesk zegt dat het om routineonderhoud gaat en u wordt gevraagd de volgende goed te keuren. Je werkt aan de nasleep, belt het echte IT-team, dient het rapport in en leert de controles om dit te voorkomen. Het scenario volgt de Uber-inbraak in 2022, die op dezelfde manier verliep.

Wat je leert in MFA-vermoeidheidsaanval

MFA-vermoeidheidsaanval — Trainingsstappen

  1. Inpakken voor de nacht

    Het is een paar minuten over 23.00 uur op een donderdag. Alice heeft zojuist de laatste e-mail van de dag verzonden - een route-update voor het vrachtschema van morgen - en staat op het punt haar laptop dicht te doen. Haar telefoon ligt naast haar op het bureau en wordt opgeladen. MFA is ingeschakeld op haar werkaccount. Ze slaapt beter als ze weet dat het er is.

  2. Een onverwacht aanmeldingsverzoek

    De telefoon van Alice zoemt met een MFA-pushmelding. Iemand probeert in te loggen op haar Northridge Logistics Portal-account. Ze is al ingelogd op haar laptop. Ze heeft geen nieuwe login gestart.

  3. Het ontkennen van de eerste prompt

    Deze login is niet die van Alice. De juiste zet is om het onmiddellijk te ontkennen.

  4. Nog eentje, meteen

    Voordat Alice haar telefoon kan neerleggen, komt er een tweede MFA-push binnen. Hetzelfde account, hetzelfde Sofia-IP. De pogingsteller op de prompt geeft nu Poging nr. 2 aan. Degene die haar wachtwoord heeft, geeft niet op.

  5. Een bericht van "IT"

    Terwijl Alice naar haar telefoon staart en zich afvraagt wat er aan de hand is, komt er een WhatsApp-bericht binnen van iemand die zichzelf identificeert als Northridge IT Help Desk . Het contact staat niet in haar telefoonboek.

  6. Tussen de regels door lezen

    Op een normale dag zou Alice de rode vlaggen in dit bericht opmerken. Maar het is na 23.00 uur, ze is moe en het bericht gebruikt de juiste woordenschat - 'referentieroulatie', 'hervalidatie van de sessie', 'Helpdesk'. Een echte aanvaller rekent op precies die vermoeidheid.

  7. De impuls die het beslist

    Precies op het juiste moment arriveert er een derde MFA-push. Alice rationaliseert: misschien doet IT echt onderhoud. Eén keer goedkeuren zal het geluid beëindigen, zodat ze kan slapen. Ze tikt op Goedkeuren.

  8. Een vals gevoel van stilte

    De aanwijzingen stoppen. Alice ademt uit, sluit haar telefoon aan en gaat slapen. In Sofia is de aanvaller nu ingelogd op haar Northridge Logistics Portal-account. Ze hebben ongeveer twintig minuten voordat de anomaliedetectie van het bedrijf de buitenlandse login oppikt.

  9. Een e-mail die niet klopt

    Alice nestelt zich in haar thuiskantoor met een kopje koffie. Haar inbox bevat een paar nachtelijke berichten. De eerste is van David Park van Financiën, en de onderwerpregel houdt haar koud.

  10. De stukken beginnen in elkaar te passen

    Alice heeft die e-mail niet verzonden. Ze regelt niet eens de bankzaken van leveranciers. Haar maag zakt.

Dekking van beveiligingsframeworks

MITRE ATT&CK

  • T1621 Multi-Factor Authentication Request Generation

CIS Controls

  • CIS 6 Access Control Management
  • CIS 14.3 Train Workforce Members on Authentication Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control