成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

詳解MFA疲勞攻擊以及防范策略

譯文 精選
安全 應用安全
多因素身份驗證的推送通知過多?您可能會被黑客利用MFA疲勞攻擊作為目標。

譯者 | 劉濤

審校 | 孫淑娟

?多因素身份驗證的推送通知過多?您可能會被黑客利用MFA疲勞攻擊作為目標。

越來越多的身份驗證信息被盜事件迫使公司實施多因素身份驗證(MFA),以保護員工免受密碼被盜的嚴重影響。但黑客現在正在進行MFA疲勞攻擊,以繞過這一附加保護層。

那么,什么是MFA疲勞攻擊?這些攻擊是如何工作的?您能做些什么來保護自己?

什么是MFA疲勞攻擊?

MFA疲勞攻擊涉及不停地用MFA推送通知攻擊帳戶所有者,直到他們在心理上崩潰,最終同意登錄請求。

一旦MFA請求被批準,黑客就可以訪問用戶的帳戶并隨意濫用。

這種攻擊的主要目的是發(fā)送源源不斷的MFA推送通知,給帳戶所有者造成疲勞感。

在適當的時候,這種MFA疲勞會使帳戶所有者無奈或被迫同意登錄請求,以停止MFA推送通知。

MFA疲勞攻擊的工作原理

隨著越來越多應用程序和服務采用多因素認證,批準 MFA推送通知可能成為一項常規(guī)任務,因為帳戶所有者每天需要多次批準 MFA請求。最終,每日批準 MFA推送通知可能會使帳戶所有者失去警惕。

此外, MFA通知不斷的攻擊可能會使帳戶所有者疲憊不堪,從而促使他們批準登錄請求,僅僅是為了防止通知打擾。

由于賬戶持有者經常在智能手機上使用身份驗證的應用程序,黑客可以24小時不間斷地攻擊這些用戶,以消磨他們的心理防線。

MFA 疲勞攻擊中會發(fā)生什么?

MFA疲勞攻擊的第一步就是獲取用戶登錄憑證。有很多破解密碼的常用方法,包括釣魚郵件、蜘蛛爬蟲和暴力攻擊。

一旦攻擊者獲得用戶的登錄憑證,他們就會用雙重認證提示對用戶進行攻擊。

攻擊者希望:

  • 用戶在登錄嘗試時會出錯。
  • 用戶將會被持續(xù)不斷的

MFA的疲勞攻擊是自動化的。通常,社會工程結合 MFA的疲勞攻擊使攻擊成功。例如,目標用戶收到一個請求用戶批準 MFA請求的釣魚郵件。一封網絡釣魚郵件還能告訴目標,在接下來的幾天里,隨著新安全系統的出現,他們可能會接到一系列 MFA請求。電子郵件還會聲明,一旦帳戶所有者批準登錄, MFA請求就會停止。

如何防止MFA疲勞攻擊

以下是一些防止MFA 疲勞攻擊的措施:

1.啟用附加關聯

在MFA請求中啟用附加關聯可以提供更好的安全性,并保護您免受MFA疲勞攻擊。

M?FA請求中的附加關聯有助于您了解哪個帳戶觸發(fā)了MFA通知、嘗試登錄的時間、用于嘗試登錄的設備以及嘗試登錄的位置。

如果您在未登錄帳戶時卻看到從陌生位置或設備觸發(fā)的多個MFA請求,則表明威脅者正在試圖向您發(fā)送垃圾郵件。您應該立即更改該帳戶的密碼,并通知您的IT部門該帳戶是否與公司網絡綁定。

許多MFA應用程序默認啟用此功能。如果您的驗證器應用程序沒有顯示關聯內容,請查看應用程序的設置,以檢查它是否具有允許關聯內容的選項。

2. 采用基于風險的認證

使用基于風險驗證功能的身份認證程序有助于防御 MFA疲勞攻擊。該應用程序能夠檢測并分析威脅信號,并根據已知攻擊模式調整安全需求。

已知的威脅模式包括登錄嘗試的異常位置,重復登錄失敗,MFA推送騷擾等等。檢查您的 MFA應用程序是否提供基于風險的認證,并保護它免受 MFA推送式垃圾郵件攻擊。

3.實現FIDO2認證

任何一家公司采用FIDO2的認證形式,都能預防 MFA的疲勞攻擊。

FIDO2為用戶提供基于生物特征的更短密碼認證和多因素認證。由于您的登錄憑證不會離開您的設備,所以它消除了被竊取的風險,使得威脅者無法執(zhí)行 MFA通知垃圾郵件。

4.禁用推送通知作為驗證方法

MFA推送通知功能的目的是提供簡單易用的功能。帳戶所有者只需點擊“是”或者“允許”即可登錄它的帳戶。

MFA疲勞攻擊利用了身份認證的這個功能。在驗證器應用程序中禁用這些簡單的推送通知作為驗證方法,可以有效地提高 MFA的安全性。

以下是一些可以用于驗證MFA請求的方法:

  • 數字匹配。
  • 挑戰(zhàn)與回應。
  • 基于時間的一次性密碼

使用數字匹配或時間一次性密碼作為核實方法的優(yōu)點是,用戶不會意外地批準多邊金融協議的要求,他們需要完成核實程序所需要的必要信息。

檢查您的身份認證應用程序,以了解哪些 MFA 驗證功能可以使用,而不是簡單的推送通知,提示用戶點擊“是”或“允許”批準登錄嘗試。

5.限制身份驗證請求

限制驗證器應用程序中的登錄請求數量有助于防止即時轟炸或MFA疲勞。但并不是所有的驗證器都提供此功能。

檢查您的MFA驗證器是否允許您限制身份驗證請求;之后,該帳戶將被阻止。

6.圍繞MFA傳播安全意識

如果您經營一家公司,預防MFA疲勞攻擊的最佳方法是安全意識培訓。確保您的員工知道MFA疲勞攻擊發(fā)生時是什么樣子的,以及發(fā)生時該怎么辦。此外,他們應該能夠發(fā)現釣魚電子郵件,請求他們批準MFA請求。

定期對員工進行最好的網絡安全實踐培訓,對保護個人賬戶有很大幫助。

不要陷入誤區(qū)

多因素身份驗證為您的帳戶增加了額外的安全層。它將保護您的帳戶,即使威脅者可以訪問您?的登錄憑據。但您仍應小心MFA疲勞攻擊。這可能很煩人,但請不要屈服。

譯者介紹

劉濤,51CTO社區(qū)編輯,某大型央企系統上線檢測管控負責人。

原文標題:??What Is an MFA Fatigue Attack and How Can You Protect Against It????,作者:SANDEEP BABU?

責任編輯:華軒 來源: 51CTO
相關推薦

2024-09-04 08:00:00

安全黑客

2013-05-09 09:13:41

2011-08-09 15:09:45

2011-11-25 15:58:43

2012-08-13 09:43:10

2013-04-02 10:15:00

2010-09-16 15:39:18

2020-02-17 16:52:06

誤植攻擊網絡攻擊網絡安全

2018-07-16 08:36:13

2010-09-13 10:14:30

2013-05-13 17:33:10

2013-06-17 09:48:02

2021-01-11 10:45:16

勒索軟件Egregor病毒

2011-03-24 10:39:36

2012-11-27 16:41:42

2020-11-30 23:37:48

ReactXSS攻擊網絡攻擊

2011-03-04 17:35:16

2013-05-09 09:19:55

2022-07-31 00:12:08

Deepfakes數據圖像

2010-09-14 22:01:48

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲高清视频在线 | 日韩精品视频在线 | 亚洲v日韩v综合v精品v | 日韩精品在线一区 | 综合色播| 国产精品无码专区在线观看 | 伊人久久综合 | 欧美国产日韩精品 | 欧美精品二区 | 亚洲国产精品一区二区久久 | 性色视频| 99热播精品 | 国产午夜精品一区二区三区在线观看 | av在线免费观看不卡 | 国产精品久久久久久久模特 | 国产伦精品一区二区三毛 | 谁有毛片| 精精国产xxxx视频在线播放7 | 香蕉av免费| 亚洲最新在线 | 你懂的在线视频播放 | 久草久草久草 | 国产一区二区免费在线 | 亚洲免费av一区 | 91色在线 | 午夜影院网站 | 亚洲一区二区免费视频 | 日本不卡在线视频 | 黄网站免费入口 | 亚洲视频在线看 | 午夜视频免费在线观看 | 羞羞视频免费在线 | 中文字幕亚洲视频 | www.色.com| 免费不卡一区 | 免费观看日韩av | 成人高清在线 | 日韩福利一区 | 不卡一区二区在线观看 | 精品视频www | 国产精品2区 |