Home Technologie et scienceLes phishers ont trouvé un moyen de rétrograder – pas de contournement – Fido MFA

Les phishers ont trouvé un moyen de rétrograder – pas de contournement – Fido MFA

by Thomas Caron

Expul a déclaré que Poisonseed a trouvé un tour de passe-passe intelligent pour contourner cette étape cruciale. Alors que l’utilisateur entre dans le nom d’utilisateur et le mot de passe dans le faux site Okta, un membre de l’équipe empoisonné entre en temps en temps réel dans une vraie page de connexion Okta. Comme le post de jeudi a continué à expliquer:

Dans le cas de cette attaque, les mauvais acteurs ont entré le nom d’utilisateur et le mot de passe correct et ont demandé la connexion croisée. Le portail de connexion affiche un code QR, que le site de phishing capture et relaie immédiatement à l’utilisateur sur le faux site. L’utilisateur le scanne avec son authentificateur MFA, le portail de connexion et l’authentificateur MFA communiquent, et les attaquants sont dedans.

Ce processus – tout en étant apparemment compliqué – contourne efficacement les protections qu’une clé FIDO accorde et donne aux attaquants l’accès au compte de l’utilisateur compromis, y compris l’accès à toutes les applications, documents sensibles et outils que ce que l’accès fournit.

Comment Fido rend ces attaques impossibles

Le résultat final, a déclaré la société de sécurité, était une attaque adversaire dans le milieu qui a falsifié le processus de code QR pour contourner FIDO MFA. Comme indiqué précédemment, les écrivains de la spécification FIDO ont anticipé de telles techniques d’attaque et ont construit des défenses qui les rendent impossibles, du moins sous la forme décrite par Expul. Si le processus ciblé d’Okta MFA avait suivi les exigences de FIDO, la connexion aurait échoué pour au moins deux raisons.

Premièrement, l’appareil fournissant la forme hybride d’authentification devrait être assez proche physiquement de l’appareil de l’attaquant qui se connecte pour que les deux se connectent sur Bluetooth. Contrairement à ce que Expul a dit, il ne s’agit pas d’une «fonctionnalité de sécurité supplémentaire». C’est obligatoire. Sans cela, l’authentification échouera.

Deuxièmement, le défi que l’appareil hybride devrait signer serait lié au domaine du faux site (ici Okta[.]request de connexion[.]com) et non le domaine authentique okta.com. Même si l’appareil hybride était À proximité de l’appareil de l’attaquant, l’authentification échouerait toujours, car les URL ne correspondent pas.

Ce que l’expulsion semble avoir rencontré est une attaque qui a rétrogradé FIDO MFA avec une forme de MFA plus faible. Très probablement, cette authentification plus faible était similaire à celles utilisées pour se connecter à un compte Netflix ou YouTube sur un téléviseur avec un téléphone. En supposant que ce fut le cas, la personne qui a administré la page de connexion Okta de l’organisation aurait dû délibérément choisir d’autoriser cette secours à une forme plus faible de MFA. En tant que tel, l’attaque est classée plus précisément comme une attaque de rétrogradation de FIDO, pas un contournement.

You may also like

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.