Исполнительное резюме
Регистрация пользователей с использованием надежных средств аутентификации — это лишь часть пути к достижению устойчивости к фишингу. Дело в том, что квалифицированного специалиста по социальной инженерии, разговаривающего по телефону с целевым пользователем, не остановит наличие надежного фактора при попытке фишинга — его интересует злоупотребление самым слабым методом, доступным в учетной записи целевого пользователя. Okta Threat Intelligence регулярно фиксирует случаи, когда злоумышленники пользуются этой уязвимостью, убеждая пользователя отказаться от надежного и устойчивого к фишингу метода входа в систему в пользу того, который можно скомпрометировать фишингом. Этот метод, известный как понижение уровня MFA, регулярно используется злоумышленниками, поэтому мы делимся примерами того, как это выглядит, как бороться с этой угрозой и почему действовать нужно прямо сейчас.
Социальная инженерия необходима, поскольку устойчивые к фишингу методы аутентификации не могут аутентифицировать цели на похожих фишинговых доменах. Поэтому злоумышленники обнаружили, что эффективный способ обойти это — обманом заставить жертв вручную выбрать фактор, который не защищен от фишинга. К счастью, организации могут защититься от таких попыток понижения уровня MFA, потребовав от пользователей использовать только устойчивые к фишингу факторы MFA и полностью отключив возможность переключения на менее безопасный фактор.
Что такое устойчивая к фишингу аутентификация?
Давайте начнем с краткого обзора. Устойчивый к фишингу метод аутентификации — это метод, при котором в процессе регистрации устанавливается криптографическая связь между средством аутентификации пользователя и поставщиком услуг. Простыми словами, здесь нет общего секретного ключа, который злоумышленник мог бы перехватить или выведать у пользователя обманным путем, что предотвращает раскрытие конфиденциальных данных аутентификации фальшивым приложениям или веб-сайтам. Даже если злоумышленник знает пароль пользователя, он не сможет войти в систему без физического доступа к доверенному устройству или защищенному ключу этого пользователя.
Okta поддерживает три типа устойчивых к фишингу методов аутентификации: Okta FastPass, ключи доступа (соответствующие стандарту FIDO2 WebAuthn) и смарт-карты (например, карты PIV). Многие другие факторы не защищены от фишинга, так как их можно перехватить или одобрить обманутым пользователем; к ним относятся SMS, электронная почта, одноразовые пароли (OTP) и даже push-запросы с сопоставлением номеров. Хотя эти факторы полезны во многих случаях, важно помнить, что они не являются по-настоящему устойчивыми к фишингу.
Анализ угроз
Учитывая, что злоумышленники не могут обойти настоящую устойчивую к фишингу аутентификацию, они часто используют методы понижения уровня MFA в рамках голосовых фишинговых атак с участием оператора («operator-in-the-loop»), чтобы заставить пользователей применять подверженный фишингу фактор во время разговора с жертвой в реальном времени. Мы также наблюдаем методы понижения уровня MFA в атаках типа «администратор посередине» (adversary-in-the-middle), в которых злоумышленники должны убедить пользователя войти в легитимный сервис через прозрачный HTTP-прокси. Злоумышленники внедряют предлоги для понижения уровня MFA на различных этапах своих кампаний.
Когда предлог для понижения заложен в фишинговый набор
Начиная с августа 2026 года, Okta Threat Intelligence фиксирует использование фишингового набора, который похищает учетные данные пользователя и одноразовый пароль, позволяя оператору войти в систему вручную до истечения срока действия кода. Поскольку злоумышленники знают, что не могут обойти устойчивую к фишингу аутентификацию, они пытаются убедить жертву использовать одноразовый пароль, приводя фальшивую причину того, что ее аппаратный ключ не работает. Фишинговый набор отображает жертве следующее сообщение, чтобы с помощью социальной инженерии заставить ее снизить уровень аутентификации с Yubikey (распространенного аппаратного ключа, устойчивого к фишингу) до пароля:
«Если вы в настоящее время используете Yubikey в своем Okta, его может потребоваться зарегистрировать заново».
Если злоумышленнику удается успешно похитить учетные данные и пароль жертвы, он захватывает учетную запись. Затем злоумышленник закрепляется в системе, регистрируя собственные устройства и программные токены, деактивируя существующие регистрации MFA и в конечном итоге получая несанкционированный доступ к критически важным приложениям. (Дополнительную информацию, включая индикаторы компрометации, клиенты Okta могут найти в подробном информационном бюллетене здесь.)
Когда предлог для понижения содержится в приманке
Однако попытка социальной инженерии не всегда встроена в фишинговый набора. Мы зафиксировали предлоги для понижения уровня в кампании, в которой в середине 2025 года эксплуатировались службы обмена мгновенными сообщениями. В этом случае злоумышленники использовали прямые сообщения в Slack, чтобы направлять пользователей на фишинговые сайты, требуя от них специально избегать использования Okta FastPass (учитывая его защитные и детективные возможности).
В другой прошлой кампании 2023 года служба безопасности Okta зафиксировала фишинговую кампанию через SMS, в рамках которой целевых пользователей просили удалить свой физический ключ безопасности.
Целевой пользователь, попытавшийся войти в систему через фишинговый сайт, скорее всего, использовал бы любой оставшийся доступный в его учетной записи метод аутентификации, часто представляющий собой комбинацию пароля, OTP или push-уведомления.
Рекомендации
Каждый раз, когда злоумышленник встраивает предлог для понижения уровня MFA в приманку или набор, он делает весомый аргумент в пользу регистрации пользователей с использованием устойчивых к фишингу методов аутентификации, таких как Okta FastPass или ключи доступа. Использование такого предлога означает, что злоумышленник знает: устойчивая к фишингу аутентификация его победит. Но очевидно, что одной регистрации недостаточно. Вы можете помешать квалифицированному специалисту по социальной инженерии достичь своих целей только в том случае, если лишите его возможности использовать более слабые факторы MFA для доступа к приложениям и данным. Крайне важно, чтобы организации не только требовали регистрации с использованием устойчивых к фишингу средств аутентификации, но и принудительно применяли их для доступа к защищенным ресурсам, а также для добавления или удаления новых факторов.
Приведенные ниже рекомендации относятся конкретно к защите клиентов Okta.
T1566.004: Целевой голосовой фишинг
T1684 Социальная инженерия
Зарегистрируйте пользователей с использованием надежных средств аутентификации, таких как Okta FastPass, ключи доступа или смарт-карты, и обеспечьте соблюдение требований по устойчивости к фишингу в политике.
Разработайте, донесите до сотрудников и популяризируйте методы проверки личности сотрудников службы поддержки при их обращении к пользователям.
Отклоняйте запросы из местностей, где ваша организация не предоставляет услуги. Сетевые зоны Okta позволяют администраторам устанавливать политики, запрещающие доступ к защищенным приложениям Okta по геолокации (стране), ASN, IP-адресу или другим критериям.
Политики аутентификации Okta могут использоваться для ограничения доступа к учетным записям пользователей на основе ряда настраиваемых клиентом предварительных условий. Мы рекомендуем администраторам ограничить доступ к конфиденциальным приложениям устройствами, которые управляются инструментами Endpoint Management и защищены инструментами безопасности конечных точек.
Уведомляйте пользователей о каждом событии жизненного цикла средства аутентификации (фактора) с помощью уведомлений для конечных пользователей.
Применяйте политики управления учетными записями Okta, которые ограничивают возможность добавления или изменения средств аутентификации на основе сетевого контекста, статуса управления устройствами и зарегистрированных средств аутентификации.
Конкретные рекомендации приведены в этой записи блога.
В создание этого исследования внес свой вклад Хуссем Эддин Борджиба.
Этот материал носит исключительно информационный характер, не является профессиональной консультацией и предоставляется без каких-либо гарантий или ответственности; пожалуйста, проконсультируйтесь со своими специалистами при принятии решений о внедрении.










