Το εργαλείο Evilginx παρακάμπτει το 2FA κλέβοντας session cookies μετά τη σύνδεση. Δες πώς λειτουργεί και πώς προστατεύεσαι με passkeys.
Ερευνητές ασφαλείας επισημαίνουν ότι ένα εργαλείο ονόματι Evilginx επιτρέπει πλέον σε επιτιθέμενους να παρακάμπτουν τον έλεγχο ταυτότητας δύο παραγόντων (2FA) κλέβοντας τα session cookies μετά την επιτυχημένη σύνδεση, αντί να προσπαθούν να υποκλέψουν τον ίδιο τον κωδικό επιβεβαίωσης. Το Evilginx ξεκίνησε ως open-source εργαλείο για προσομοιώσεις phishing στο πλαίσιο ελέγχων ασφαλείας, όμως η ανοιχτή φύση του επέτρεψε την τροποποίησή του για κακόβουλη χρήση. Το αποτέλεσμα είναι ότι ακόμα και λογαριασμοί με ενεργοποιημένο 2FA μπορούν να παραβιαστούν, χωρίς ο χρήστης να καταλάβει τίποτα.
Πώς λειτουργεί η επίθεση
Το 2FA βασίζεται στον συνδυασμό δύο διαφορετικών «αποδείξεων» ταυτότητας — κάτι που γνωρίζεις (τον κωδικό) και κάτι που κατέχεις (το κινητό σου, ένα token ή ένα αποτύπωμα). Στην κλασική μορφή phishing, ο επιτιθέμενος φτιάχνει μια ψεύτικη σελίδα σύνδεσης, αλλά σκοντάφτει στο δεύτερο βήμα, καθώς ο κωδικός 2FA στέλνεται στη συσκευή του θύματος. Το Evilginx λύνει αυτό το πρόβλημα τοποθετώντας τον εαυτό του ανάμεσα στο θύμα και τη νόμιμη ιστοσελίδα, λειτουργώντας σαν «διαμεσολαβητής»: ενώ πληκτρολογείς τα στοιχεία σου στην ψεύτικη σελίδα, το εργαλείο τα προωθεί σε πραγματικό χρόνο στην πραγματική σελίδα και αντίστροφα.
Μόλις ολοκληρωθεί κανονικά η σύνδεση με το 2FA, το Evilginx αρπάζει τα session cookies — τα προσωρινά αρχεία δεδομένων του browser που αποδεικνύουν ότι έχεις ήδη συνδεθεί επιτυχώς. Με αυτά τα cookies στα χέρια τους, οι επιτιθέμενοι μπαίνουν στον λογαριασμό σαν να ήταν εσένα, χωρίς να χρειάζεται να ξαναπεράσουν από κωδικό ή 2FA. Η τεχνική αυτή ονομάζεται adversary-in-the-middle (AitM) και συνδυάζει phishing, session hijacking και υποκλοπή δεδομένων σε ένα ενιαίο σενάριο επίθεσης.
Ποια είναι η πραγματική άμυνα
Η πιο αποτελεσματική προστασία απέναντι σε αυτή την τεχνική δεν είναι το ίδιο το 2FA, αλλά τα passkeys και τα φυσικά κλειδιά ασφαλείας όπως το YubiKey. Και τα δύο συνδέονται άμεσα με τη συσκευή σου, οπότε ακόμα κι αν κάποιος κλέψει το session σου, η ιστοσελίδα καταλαβαίνει ότι δεν πρόκειται πραγματικά για εσένα και αρνείται την πρόσβαση.
Πρακτικά, συνιστάται:
- Χρήση passkey ή security key όπου είναι διαθέσιμο, αντί μόνο για κωδικό/SMS
- Αν υποψιάζεσαι ότι έχεις πέσει θύμα, άμεση αποσύνδεση από όλες τις ενεργές συνεδρίες και επανασύνδεση με passkey
- Αποφυγή κλικ σε ύποπτα links — έλεγχος στο VirusTotal όταν υπάρχει αμφιβολία
- Antivirus με προστασία σε πραγματικό χρόνο που εντοπίζει κακόβουλες ιστοσελίδες
- Χρήση password manager, καθώς συμπληρώνει αυτόματα τους κωδικούς μόνο στο σωστό domain και δεν «ξεγελιέται» από πλαστές διευθύνσεις
Οι password managers παραμένουν έτσι ένα από τα πιο αποτελεσματικά, αλλά και συχνά παραγκωνισμένα, εργαλεία άμυνας. Αντίστοιχες τεχνικές κλοπής ενεργών sessions είχαν χρησιμοποιηθεί και σε προηγούμενη υπόθεση παραβίασης λογαριασμών Instagram μέσω παράκαμψης επαλήθευσης ταυτότητας. Σε επίπεδο συσκευής, η βασική υγιεινή ασφαλείας —όπως περιγράφεται και στο άρθρο για το αν χρειάζεται πραγματικά antivirus σε κινητό— παραμένει η πρώτη γραμμή άμυνας.
Η άποψή μας στο Techblog
Το 2FA δεν έχει «σπάσει» ως ιδέα, αλλά η μάχη μετατοπίζεται πλέον στο session cookie και όχι στον κωδικό. Για τον μέσο χρήστη που βασίζεται μόνο σε SMS κωδικούς, αυτό σημαίνει ότι ήρθε η ώρα να δοκιμάσει passkeys όπου τα προσφέρουν οι υπηρεσίες που ήδη χρησιμοποιεί — Google, τράπεζες, social media — καθώς προσφέρουν ουσιαστικά μεγαλύτερη προστασία με λιγότερο κόπο.
Σχόλια