Νέο κόλπο των hackers παρακάμπτει το two-factor authentication

Software

Το εργαλείο Evilginx παρακάμπτει το 2FA κλέβοντας session cookies μετά τη σύνδεση. Δες πώς λειτουργεί και πώς προστατεύεσαι με passkeys.

2FA two factor authentication

Σύνοψη

  • Το εργαλείο Evilginx επιτρέπει σε hackers να παρακάμπτουν το 2FA μέσω κλοπής session cookies, χωρίς να χρειάζεται να υποκλέψουν τον ίδιο τον κωδικό επαλήθευσης.

  • Η τεχνική, γνωστή ως adversary-in-the-middle (AitM), λειτουργεί τοποθετώντας το εργαλείο ανάμεσα σε μια ψεύτικη και μια πραγματική σελίδα σύνδεσης.

  • Η καλύτερη άμυνα είναι η χρήση passkeys ή φυσικών κλειδιών ασφαλείας αντί μόνο κωδικού και SMS.

Ερευνητές ασφαλείας επισημαίνουν ότι ένα εργαλείο ονόματι Evilginx επιτρέπει πλέον σε επιτιθέμενους να παρακάμπτουν τον έλεγχο ταυτότητας δύο παραγόντων (2FA) κλέβοντας τα session cookies μετά την επιτυχημένη σύνδεση, αντί να προσπαθούν να υποκλέψουν τον ίδιο τον κωδικό επιβεβαίωσης. Το Evilginx ξεκίνησε ως open-source εργαλείο για προσομοιώσεις phishing στο πλαίσιο ελέγχων ασφαλείας, όμως η ανοιχτή φύση του επέτρεψε την τροποποίησή του για κακόβουλη χρήση. Το αποτέλεσμα είναι ότι ακόμα και λογαριασμοί με ενεργοποιημένο 2FA μπορούν να παραβιαστούν, χωρίς ο χρήστης να καταλάβει τίποτα.

Πώς λειτουργεί η επίθεση

Το 2FA βασίζεται στον συνδυασμό δύο διαφορετικών «αποδείξεων» ταυτότητας — κάτι που γνωρίζεις (τον κωδικό) και κάτι που κατέχεις (το κινητό σου, ένα token ή ένα αποτύπωμα). Στην κλασική μορφή phishing, ο επιτιθέμενος φτιάχνει μια ψεύτικη σελίδα σύνδεσης, αλλά σκοντάφτει στο δεύτερο βήμα, καθώς ο κωδικός 2FA στέλνεται στη συσκευή του θύματος. Το Evilginx λύνει αυτό το πρόβλημα τοποθετώντας τον εαυτό του ανάμεσα στο θύμα και τη νόμιμη ιστοσελίδα, λειτουργώντας σαν «διαμεσολαβητής»: ενώ πληκτρολογείς τα στοιχεία σου στην ψεύτικη σελίδα, το εργαλείο τα προωθεί σε πραγματικό χρόνο στην πραγματική σελίδα και αντίστροφα.

Μόλις ολοκληρωθεί κανονικά η σύνδεση με το 2FA, το Evilginx αρπάζει τα session cookies — τα προσωρινά αρχεία δεδομένων του browser που αποδεικνύουν ότι έχεις ήδη συνδεθεί επιτυχώς. Με αυτά τα cookies στα χέρια τους, οι επιτιθέμενοι μπαίνουν στον λογαριασμό σαν να ήταν εσένα, χωρίς να χρειάζεται να ξαναπεράσουν από κωδικό ή 2FA. Η τεχνική αυτή ονομάζεται adversary-in-the-middle (AitM) και συνδυάζει phishing, session hijacking και υποκλοπή δεδομένων σε ένα ενιαίο σενάριο επίθεσης.

Ποια είναι η πραγματική άμυνα

Η πιο αποτελεσματική προστασία απέναντι σε αυτή την τεχνική δεν είναι το ίδιο το 2FA, αλλά τα passkeys και τα φυσικά κλειδιά ασφαλείας όπως το YubiKey. Και τα δύο συνδέονται άμεσα με τη συσκευή σου, οπότε ακόμα κι αν κάποιος κλέψει το session σου, η ιστοσελίδα καταλαβαίνει ότι δεν πρόκειται πραγματικά για εσένα και αρνείται την πρόσβαση.

Πρακτικά, συνιστάται:

  • Χρήση passkey ή security key όπου είναι διαθέσιμο, αντί μόνο για κωδικό/SMS
  • Αν υποψιάζεσαι ότι έχεις πέσει θύμα, άμεση αποσύνδεση από όλες τις ενεργές συνεδρίες και επανασύνδεση με passkey
  • Αποφυγή κλικ σε ύποπτα links — έλεγχος στο VirusTotal όταν υπάρχει αμφιβολία
  • Antivirus με προστασία σε πραγματικό χρόνο που εντοπίζει κακόβουλες ιστοσελίδες
  • Χρήση password manager, καθώς συμπληρώνει αυτόματα τους κωδικούς μόνο στο σωστό domain και δεν «ξεγελιέται» από πλαστές διευθύνσεις

Οι password managers παραμένουν έτσι ένα από τα πιο αποτελεσματικά, αλλά και συχνά παραγκωνισμένα, εργαλεία άμυνας. Αντίστοιχες τεχνικές κλοπής ενεργών sessions είχαν χρησιμοποιηθεί και σε προηγούμενη υπόθεση παραβίασης λογαριασμών Instagram μέσω παράκαμψης επαλήθευσης ταυτότητας. Σε επίπεδο συσκευής, η βασική υγιεινή ασφαλείας —όπως περιγράφεται και στο άρθρο για το αν χρειάζεται πραγματικά antivirus σε κινητό— παραμένει η πρώτη γραμμή άμυνας.

Η άποψή μας στο Techblog

Το 2FA δεν έχει «σπάσει» ως ιδέα, αλλά η μάχη μετατοπίζεται πλέον στο session cookie και όχι στον κωδικό. Για τον μέσο χρήστη που βασίζεται μόνο σε SMS κωδικούς, αυτό σημαίνει ότι ήρθε η ώρα να δοκιμάσει passkeys όπου τα προσφέρουν οι υπηρεσίες που ήδη χρησιμοποιεί — Google, τράπεζες, social media — καθώς προσφέρουν ουσιαστικά μεγαλύτερη προστασία με λιγότερο κόπο.

Προσθήκη ως προτιμώμενη πηγή στα αποτελέσματα Google

Σου άρεσε το άρθρο;
Υποστήριξε την ανεξάρτητη τεχνολογική ενημέρωση.

Συχνές Ερωτήσεις

Τι είναι το Evilginx;

Είναι ένα open-source εργαλείο που δημιουργήθηκε για νόμιμες προσομοιώσεις phishing, αλλά τροποποιήθηκε από hackers ώστε να παρακάμπτει το 2FA.

Πώς παρακάμπτει το 2FA;

Δεν κλέβει τον κωδικό 2FA, αλλά τα session cookies που δημιουργούνται μετά την επιτυχημένη σύνδεση, χρησιμοποιώντας τα για να «περάσει» ως ο πραγματικός χρήστης.

Τι είναι μια επίθεση adversary-in-the-middle (AitM);

Είναι επίθεση όπου ο hacker τοποθετείται ανάμεσα στο θύμα και τη νόμιμη ιστοσελίδα, αναμεταδίδοντας τα δεδομένα σύνδεσης σε πραγματικό χρόνο ενώ κρυφά υποκλέπτει το session.

Προστατεύουν τα passkeys από αυτή την επίθεση;

Ναι — επειδή συνδέονται άμεσα με τη συσκευή, ακόμα κι αν κλαπεί το session, η ιστοσελίδα αναγνωρίζει ότι δεν πρόκειται για τον πραγματικό χρήστη.

Τι πρέπει να κάνω αν υποψιάζομαι ότι έχω παραβιαστεί;

Αποσυνδέσου άμεσα από όλες τις ενεργές συνεδρίες σε όλες τις συσκευές και συνδέσου ξανά χρησιμοποιώντας passkey ή security key αν είναι διαθέσιμο.

Newsletter Techblog
Κάθε Παρασκευή στις 19:00 — smartphones, προσφορές, επιλογές. Χωρίς spam.

Με την εγγραφή σας αποδέχεστε την Πολιτική Απορρήτου.

Σχόλια

Αφήστε μια απάντηση

Η ηλ. διεύθυνση σας δεν δημοσιεύεται. Τα υποχρεωτικά πεδία σημειώνονται με *

Ροή ειδήσεων