🔎 Вход подтверждают за жертву, просто завалив её пушами
Ломают тут не технологию, а человека, поэтому и защита не техническая заплатка: убрать саму кнопку «просто подтвердить» – включить сопоставление по числу и перейти на passkeys.
— В материале разбирают, как устроена атака, почему на неё попались даже в Uber и Cisco, и что помогает: number matching, адаптивная проверка и фишинг-устойчивый FIDO2.
💬 https://www.anti-malware.ru/analytics/Threats_Analysis/How-attackers-bypass-MFA
#BlueTeam #MFA #IdentitySecurity
Secure Sector.
Атакующий уже знает пароль и засыпает телефон жертвы пуш-запросами на вход, пока та не нажмёт «Разрешить» от усталости или на автомате.
Ломают тут не технологию, а человека, поэтому и защита не техническая заплатка: убрать саму кнопку «просто подтвердить» – включить сопоставление по числу и перейти на passkeys.
— В материале разбирают, как устроена атака, почему на неё попались даже в Uber и Cisco, и что помогает: number matching, адаптивная проверка и фишинг-устойчивый FIDO2.
💬 https://www.anti-malware.ru/analytics/Threats_Analysis/How-attackers-bypass-MFA
#BlueTeam #MFA #IdentitySecurity
Secure Sector.