Атака втомою від MFA

Атака втомою від MFA

Відчуйте атаку MFA push-bomb і навчіться захищатися від неї.

Що таке Атака втомою від MFA?

MFA зупиняє зловмисника, який має лише вкрадений пароль, тому зловмисники націлюються на особу, яка відповідає на запит. Пізно ввечері починаються push-повідомлення. Ви відхиляєте перші два, а потім служба підтримки повідомляє, що це планове технічне обслуговування, і просить вас схвалити наступне. Ви попрацюєте над наслідками, зателефонуєте справжній ІТ-команді, складете звіт і дізнаєтесь про елементи керування, які це подолають. Сценарій слідує за зломом Uber у 2022 році, який відбувався так само.

Що ви дізнаєтесь у Атака втомою від MFA

Атака втомою від MFA — Кроки навчання

  1. Закутування на ніч

    Зараз кілька хвилин після 23:00 у четвер. Аліса щойно надіслала останній електронний лист цього дня — оновлення маршруту для завтрашнього розкладу вантажів — і збирається закрити свій ноутбук. Її телефон лежить на столі поруч із нею, заряджається. MFA увімкнено в її робочому обліковому записі. Їй легше спиться, знаючи, що він там.

  2. Несподіваний запит на вхід

    Телефон Аліси дзижчить із push-повідомленням МЗС. Хтось намагається ввійти в її обліковий запис Northridge Logistics Portal. Вона вже ввійшла в систему на своєму ноутбуці. Вона не ініціювала новий вхід.

  3. Відмова від першого запиту

    Цей вхід не належить Алісі. Правильний крок - негайно відмовитися від цього.

  4. Ще один, відразу

    Перш ніж Аліса встигла покласти трубку, надійшов другий сигнал МЗС. Той же обліковий запис, та сама Софія IP. Лічильник спроб у підказці тепер читає Спроба №2 . Той, хто має її пароль, не здається.

  5. Повідомлення від "IT"

    Поки Аліса дивиться на свій телефон, розмірковуючи, що відбувається, надходить повідомлення WhatsApp від когось, який називає себе Службою ІТ-довідки Northridge . Контакту немає в її телефонній книзі.

  6. Читання між рядків

    У звичайний день Аліса помітила б червоні прапорці в цьому повідомленні. Але зараз після 23:00, вона втомилася, а в повідомленні використовується правильна лексика – «ротація облікових даних», «повторна перевірка сеансу», «Служба підтримки». Справжній нападник розраховує саме на таку втому.

  7. Поштовх, який вирішує це

    Негайно приходить третій поштовх MFA. Аліса пояснює: можливо, ІТ справді виконує технічне обслуговування. Схвалення один раз припинить шум, і вона зможе спати. Вона натискає «Схвалити».

  8. Помилкове відчуття тиші

    Підказки припиняються. Аліса видихає, підключає телефон і лягає спати. У Софії зловмисниця ввійшла в обліковий запис Northridge Logistics Portal. У них є приблизно двадцять хвилин, перш ніж система виявлення аномалії компанії підбере іноземний логін.

  9. Електронна адреса, яка не сумується

    Аліса влаштовується у своєму домашньому офісі з кавою. У її папці 'Вхідні' є пара повідомлень, які прийшли за ніч. Перша – від Девіда Парка з фінансів, і її тема зупиняє.

  10. Фрагменти починають з’єднуватися

    Аліса не надсилала цей електронний лист. Вона навіть не займається банкінгом постачальників. Її живіт опускається.

Охоплення стандартів безпеки

MITRE ATT&CK

  • T1621 Multi-Factor Authentication Request Generation

CIS Controls

  • CIS 6 Access Control Management
  • CIS 14.3 Train Workforce Members on Authentication Best Practices

NIST CSF

  • PR.AT-01 Personnel are provided with awareness and training so that they possess the knowledge and skills to perform general tasks with cybersecurity risks in mind
  • PR.AA Identity Management, Authentication, and Access Control