多因素认证的绕过手法与防绕设计
为什么多因素认证仍会被绕过
多因素认证显著提高了攻击成本,是当前性价比最高的防护措施之一。但它并非不可绕过,攻击者转向了更复杂的手段,绕过的方式大致可以分为凭证窃取、协议滥用和流程缺陷三类。理解这些方式,才能在设计时补上对应的缺口。
常见绕过手法
第一,实时钓鱼代理。攻击者搭建与真实登录页几乎一致的代理站点,用户在代理页完成认证后,代理把会话转发给真实系统,从而在认证成功后窃取会话令牌。这种方式可以绕过一次性验证码。
第二,验证码疲劳攻击。攻击者持有正确密码后,反复触发验证请求,向用户持续推送确认通知,直到用户因为厌烦而误点同意。
第三,中间人接管。当身份协议配置不当,例如允许降级到较弱认证方式,攻击者可借此跳过强认证环节。
第四,帮助台社会工程。攻击者冒用员工身份联系服务台,要求重置认证方式或绑定新设备,从流程上绕过技术控制。
第五,会话令牌窃取。认证过程本身安全,但会话令牌被通过恶意扩展、恶意软件或日志泄露获取,攻击者直接复用会话。
防绕设计要点
第一,优先选择抗钓鱼的认证方式。基于公钥的认证方式与具体站点绑定,可以有效抵抗代理型钓鱼。
第二,缩短会话有效期并对会话做绑定。把会话与设备特征或网络上下文关联,降低令牌被复用后的可用性。
第三,限制推送确认的频率并支持异常处置。允许用户一键报告可疑推送,触发账号临时保护。
第四,强化帮助台流程。重置认证方式属于高风险操作,需要多重验证并记录审计。
第五,监测异常认证行为。关注来自非预期地区或异常设备的认证成功记录,即使认证过程本身合规也要研判。
结语
多因素认证是必要条件而非终点。把认证方式、会话管理和流程管控一起设计,才能形成完整的防线。