Когда регистрации недостаточно: как злоумышленники обманом заставляют пользователей снижать уровень MFA | Threat Intelligence

Источник: Okta•

Когда регистрации недостаточно: как злоумышленники обманом заставляют пользователей снижать уровень MFA | Threat Intelligence

Злоумышленники используют понижение уровня MFA, чтобы обманом заставить пользователей применять более слабую аутентификацию. Узнайте, почему внедрение устойчивой к фишингу MFA имеет критически важное значение для защиты вашей организации.

Исполнительное резюме

Регистрация пользователей с использованием надежных средств аутентификации — это лишь часть пути к достижению устойчивости к фишингу. Дело в том, что квалифицированного специалиста по социальной инженерии, разговаривающего по телефону с целевым пользователем, не остановит наличие надежного фактора при попытке фишинга — его интересует злоупотребление самым слабым методом, доступным в учетной записи целевого пользователя. Okta Threat Intelligence регулярно фиксирует случаи, когда злоумышленники пользуются этой уязвимостью, убеждая пользователя отказаться от надежного и устойчивого к фишингу метода входа в систему в пользу того, который можно скомпрометировать фишингом. Этот метод, известный как понижение уровня MFA, регулярно используется злоумышленниками, поэтому мы делимся примерами того, как это выглядит, как бороться с этой угрозой и почему действовать нужно прямо сейчас.

Социальная инженерия необходима, поскольку устойчивые к фишингу методы аутентификации не могут аутентифицировать цели на похожих фишинговых доменах. Поэтому злоумышленники обнаружили, что эффективный способ обойти это — обманом заставить жертв вручную выбрать фактор, который не защищен от фишинга. К счастью, организации могут защититься от таких попыток понижения уровня MFA, потребовав от пользователей использовать только устойчивые к фишингу факторы MFA и полностью отключив возможность переключения на менее безопасный фактор.

Что такое устойчивая к фишингу аутентификация?

Давайте начнем с краткого обзора. Устойчивый к фишингу метод аутентификации — это метод, при котором в процессе регистрации устанавливается криптографическая связь между средством аутентификации пользователя и поставщиком услуг. Простыми словами, здесь нет общего секретного ключа, который злоумышленник мог бы перехватить или выведать у пользователя обманным путем, что предотвращает раскрытие конфиденциальных данных аутентификации фальшивым приложениям или веб-сайтам. Даже если злоумышленник знает пароль пользователя, он не сможет войти в систему без физического доступа к доверенному устройству или защищенному ключу этого пользователя.

Okta поддерживает три типа устойчивых к фишингу методов аутентификации: Okta FastPass, ключи доступа (соответствующие стандарту FIDO2 WebAuthn) и смарт-карты (например, карты PIV). Многие другие факторы не защищены от фишинга, так как их можно перехватить или одобрить обманутым пользователем; к ним относятся SMS, электронная почта, одноразовые пароли (OTP) и даже push-запросы с сопоставлением номеров. Хотя эти факторы полезны во многих случаях, важно помнить, что они не являются по-настоящему устойчивыми к фишингу.

Анализ угроз

Учитывая, что злоумышленники не могут обойти настоящую устойчивую к фишингу аутентификацию, они часто используют методы понижения уровня MFA в рамках голосовых фишинговых атак с участием оператора («operator-in-the-loop»), чтобы заставить пользователей применять подверженный фишингу фактор во время разговора с жертвой в реальном времени. Мы также наблюдаем методы понижения уровня MFA в атаках типа «администратор посередине» (adversary-in-the-middle), в которых злоумышленники должны убедить пользователя войти в легитимный сервис через прозрачный HTTP-прокси. Злоумышленники внедряют предлоги для понижения уровня MFA на различных этапах своих кампаний.

Когда предлог для понижения заложен в фишинговый набор

Начиная с августа 2026 года, Okta Threat Intelligence фиксирует использование фишингового набора, который похищает учетные данные пользователя и одноразовый пароль, позволяя оператору войти в систему вручную до истечения срока действия кода. Поскольку злоумышленники знают, что не могут обойти устойчивую к фишингу аутентификацию, они пытаются убедить жертву использовать одноразовый пароль, приводя фальшивую причину того, что ее аппаратный ключ не работает. Фишинговый набор отображает жертве следующее сообщение, чтобы с помощью социальной инженерии заставить ее снизить уровень аутентификации с Yubikey (распространенного аппаратного ключа, устойчивого к фишингу) до пароля:

«Если вы в настоящее время используете Yubikey в своем Okta, его может потребоваться зарегистрировать заново».

Если злоумышленнику удается успешно похитить учетные данные и пароль жертвы, он захватывает учетную запись. Затем злоумышленник закрепляется в системе, регистрируя собственные устройства и программные токены, деактивируя существующие регистрации MFA и в конечном итоге получая несанкционированный доступ к критически важным приложениям. (Дополнительную информацию, включая индикаторы компрометации, клиенты Okta могут найти в подробном информационном бюллетене здесь.)

Когда предлог для понижения содержится в приманке

Однако попытка социальной инженерии не всегда встроена в фишинговый набора. Мы зафиксировали предлоги для понижения уровня в кампании, в которой в середине 2025 года эксплуатировались службы обмена мгновенными сообщениями. В этом случае злоумышленники использовали прямые сообщения в Slack, чтобы направлять пользователей на фишинговые сайты, требуя от них специально избегать использования Okta FastPass (учитывая его защитные и детективные возможности).

В другой прошлой кампании 2023 года служба безопасности Okta зафиксировала фишинговую кампанию через SMS, в рамках которой целевых пользователей просили удалить свой физический ключ безопасности.

Целевой пользователь, попытавшийся войти в систему через фишинговый сайт, скорее всего, использовал бы любой оставшийся доступный в его учетной записи метод аутентификации, часто представляющий собой комбинацию пароля, OTP или push-уведомления.

Рекомендации

Каждый раз, когда злоумышленник встраивает предлог для понижения уровня MFA в приманку или набор, он делает весомый аргумент в пользу регистрации пользователей с использованием устойчивых к фишингу методов аутентификации, таких как Okta FastPass или ключи доступа. Использование такого предлога означает, что злоумышленник знает: устойчивая к фишингу аутентификация его победит. Но очевидно, что одной регистрации недостаточно. Вы можете помешать квалифицированному специалисту по социальной инженерии достичь своих целей только в том случае, если лишите его возможности использовать более слабые факторы MFA для доступа к приложениям и данным. Крайне важно, чтобы организации не только требовали регистрации с использованием устойчивых к фишингу средств аутентификации, но и принудительно применяли их для доступа к защищенным ресурсам, а также для добавления или удаления новых факторов.

Приведенные ниже рекомендации относятся конкретно к защите клиентов Okta.

T1566.004: Целевой голосовой фишинг

T1684 Социальная инженерия

Зарегистрируйте пользователей с использованием надежных средств аутентификации, таких как Okta FastPass, ключи доступа или смарт-карты, и обеспечьте соблюдение требований по устойчивости к фишингу в политике.

Разработайте, донесите до сотрудников и популяризируйте методы проверки личности сотрудников службы поддержки при их обращении к пользователям.

Отклоняйте запросы из местностей, где ваша организация не предоставляет услуги. Сетевые зоны Okta позволяют администраторам устанавливать политики, запрещающие доступ к защищенным приложениям Okta по геолокации (стране), ASN, IP-адресу или другим критериям.

Политики аутентификации Okta могут использоваться для ограничения доступа к учетным записям пользователей на основе ряда настраиваемых клиентом предварительных условий. Мы рекомендуем администраторам ограничить доступ к конфиденциальным приложениям устройствами, которые управляются инструментами Endpoint Management и защищены инструментами безопасности конечных точек.

Уведомляйте пользователей о каждом событии жизненного цикла средства аутентификации (фактора) с помощью уведомлений для конечных пользователей.

Применяйте политики управления учетными записями Okta, которые ограничивают возможность добавления или изменения средств аутентификации на основе сетевого контекста, статуса управления устройствами и зарегистрированных средств аутентификации.

Конкретные рекомендации приведены в этой записи блога.

В создание этого исследования внес свой вклад Хуссем Эддин Борджиба.

Этот материал носит исключительно информационный характер, не является профессиональной консультацией и предоставляется без каких-либо гарантий или ответственности; пожалуйста, проконсультируйтесь со своими специалистами при принятии решений о внедрении.

О чём эта статья

Ещё в разделе «Кибербезопасность»

Все →

Ещё от Okta