詳細検索

Repensando a Autenticação Multifator: As Limitações dos Métodos Tradicionais e das Medidas de Segurança de Próxima Geração

Avatar
por 望月
4 min de leitura

Repensando a Autenticação Multifator: As Limitações dos Métodos Tradicionais e das Medidas de Segurança de Próxima Geração
Traduzido do 日本語 • Ver original
望月
望月

Olá, eu sou Mochizuki da Colorkrew Security! Você não acha que pode ter certeza de que está usando autenticação multifator (MFA)? Na verdade, o MFA usando códigos SMS e aplicativos de autenticação, amplamente usados atualmente, apresenta vulnerabilidades que são fáceis para atacantes romperem. Neste artigo, vamos explicar os problemas com métodos tradicionais de MFA e por que métodos de autenticação considerados seguros são, na verdade, perigosos.

Evolução e Desafios do MFA Tradicional

Evolução da Metodologia do MFA

A indústria de segurança passou pelas seguintes mudanças nas recomendações:

  1. Passo 1: Implementar MFA via SMS
  2. Passo 2: "SMS é perigoso, então use um aplicativo autenticador"
  3. Atual: "Aplicativos de autenticação também têm limitações"

No entanto, essa evolução não resolveu o problema fundamental.

O Problema Subjacente: Falta de Contexto de Autenticação

O maior problema dos métodos tradicionais de MFA é que o sistema não consegue verificar a autenticação "quem" e "de".

Seja um site legítimo ou falso, o mesmo código de verificação é gerado e os usuários não conseguem distingui-lo.

Vulnerabilidades Sérias na Autenticação por SMS

1. Riscos de Vulnerabilidades Técnicas de Interceptação de Mensagens****:

  • Falha de protocolo do Sistema de Sinalização 7 (SS7)
  • Ataques de troca de SIM
  • Invadindo redes celulares

2. Problemas de Risco de Distribuição de Terceiros na Cadeia de Suprimentos:

  • Grandes plataformas como Amazon e Google também utilizam distribuidores de SMS de terceiros
  • Alguns distribuidores foram apontados como relacionados a atividades de vigilância
  • Violações de segurança via distribuidores

3. Avisos das Autoridades Públicas CISA (Agência de Segurança Cibernética e Infraestrutura dos EUA) Aviso Claro:


"Não use SMS como segundo fator"

Esse alerta indica que vulnerabilidades de SMS não são especulação pessoal, mas um fato comprovado.

Limitações dos Aplicativos de Autenticação

Problemas com Aplicativos Tradicionais de Autenticação

Aplicativos de autenticação (por exemplo, Google Authenticator, Microsoft Authenticator, etc.) são melhores que SMS, mas ainda apresentam as seguintes vulnerabilidades:

1. Vulnerabilidade a Cenários de Ataque de Phishing:

  1. E-mails de phishing para direcionar usuários a sites falsos
  2. Exibir uma tela de login normal em um site falso (indistinguível do original)
  3. O usuário insere o ID, senha e código do aplicativo autenticador
  4. O atacante faz login com sucesso no site legítimo em tempo real

2. Restrições de Problemas de Código Baseados em Tempo (Senha Única Baseada em Tempo):

  • O próprio código não possui uma função de validação de destino
  • Código gerado pode ser usado por qualquer pessoa
  • Ataques de revezamento em ataques Man-in-the-Middle

3. Riscos durante violações de dispositivos Ameaças em nível de dispositivo:

  • Roubo de código por infecção de malware
  • Acesso em caso de dispositivo perdido ou roubado
  • Riscos em dispositivos rooteados e jailbreak

Padrões Típicos de Ataque

1. Ataques ao Helpdesk de TI

  • Atacantes se passando por suporte de TI
  • Solicitar bypass ou reset do MFA
  • Avanço pela engenharia social

2. Ataques de Phishing e Falsificação

  1. Criar um site falso elaborado: parecer o original em pixels
  2. Atrair usuários: direcionar usuários para sites falsos com e-mails e SMS de phishing
  3. Roubo de credenciais: Os usuários digitam tudo, inclusive o código do aplicativo autenticador
  4. Ataques em tempo real: Faça login instantaneamente em sites legítimos com informações roubadas

O assustador desse ataque é que, mesmo que o usuário use MFA "corretamente", ele ajuda o ataque.

Avanços e Limitações das Chaves de Acesso

Melhorias nas Vantagens Tecnológicas da Tecnologia Passkey****:

  • Combinado criptograficamente com o site
  • Aumento da resistência a ataques de phishing
  • Redução do erro do usuário

Vulnerabilidades Residuais

1. Perigos da Sincronização na Nuvem Riscos do Comprometimento de Contas na Nuvem:

  • Aquisição de Apple ID ou conta Google
  • Obtenha acesso a todas as Senhas salvas
  • A capacidade de sincronização na nuvem torna-se um ponto único de falha

2. Riscos Físicos de Vulnerabilidade em Caso de Violação**** de Dispositivo:

  • Smartphone roubado ou perdido
  • Aplicar autenticação devido a infecção por malware
  • Abusos de autenticação por coerção ou intimidação

3. Restrições práticas de incompletude na implementação:

  • Resposta incompleta para todos os serviços
  • Necessidade de certificação de reposição
  • Concessões entre usabilidade e segurança

Medidas Corporativas e Melhores Práticas

Medidas Atuais de Mitigação de Riscos

1. Reforçando a Defesa em Profundidade

  • Usar múltiplos métodos de autenticação juntos
  • Monitoramento de padrões anormais de acesso
  • Gerenciamento aprimorado de sessões

2. Educação Completa do Usuário

  • Conhecimento dos ataques de phishing mais recentes
  • Estabelecer um sistema de denúncia para solicitações suspeitas
  • Realizar treinamentos regulares de segurança

3. Implementação de Medidas Técnicas

  • Segurança aprimorada de e-mail e SMS
  • Implementar proteção de endpoint
  • Monitoramento aprimorado da rede

Conclusão

O MFA amplamente utilizado hoje, via códigos SMS e aplicativos autenticadores, pode parecer seguro, mas na verdade apresenta muitas vulnerabilidades.

Pontos-chave:

  1. A autenticação por SMS já está quebrada: Visada por falhas técnicas e estruturais
  2. Aplicativos de autenticação também são limitados: vulneráveis a ataques de phishing
  3. Passkey é Progresso: Evoluindo, mas Não Perfeito
  4. Tecnologia de próxima geração necessária: biometria baseada em hardware é a força motriz

É importante que as empresas compreendam adequadamente os riscos dos métodos atuais de MFA e considerem a transição para tecnologias de autenticação mais seguras.


Embora nenhuma solução de segurança seja perfeita, é possível criar mecanismos que sejam difíceis para atacantes penetrarem.

A verdadeira segurança começa com o entendimento das táticas dos atacantes e garantindo uma vantagem tecnológica sobre eles.

Para tornar sua conta mais segura, comece entendendo como funciona sua autenticação interna!

Related Articles