2FA Bypass: Νέο κόλπο hackers παρακάμπτει την ασφάλεια

📌 Σύνοψη Άρθρου

  • Το Evilginx παρακάμπτει το 2FA υποκλέποντας τα session cookies μέσω adversary-in-the-middle (AitM) επιθέσεων.
  • Ακόμα και λογαριασμοί με ενεργοποιημένο έλεγχο ταυτότητας δύο παραγόντων μπορούν να χακαριστούν χωρίς να το καταλάβεις.
  • Τα passkeys και τα φυσικά keys αποτελούν την μοναδική αδιαπέραστη άμυνα απέναντι σε αυτή τη μέθοδο.

Νομίζεις ότι ο λογαριασμός σου είναι ασφαλής επειδή ενεργοποίησες το 2FA; Eρευνητές ασφαλείας αποδεικνύουν το αντίθετο, φέρνοντας στο φως εργαλεία όπως το Evilginx που ακυρώνουν τους παραδοσιακούς κωδικούς μιας χρήσης.

Πώς λειτουργεί η επίθεση

Το 2FA βασίζεται στον συνδυασμό δύο διαφορετικών «αποδείξεων» ταυτότητας — κάτι που γνωρίζεις και κάτι που κατέχεις. Στην κλασική μορφή , ο επιτιθέμενος φτιάχνει μια ψεύτικη σελίδα σύνδεσης, αλλά σκοντάφτει στο δεύτερο βήμα, καθώς ο κωδικός 2FA στέλνεται στη συσκευή σου. Το Evilginx λύνει αυτό το πρόβλημα τοποθετώντας τον εαυτό του ανάμεσα σε εσένα και τη νόμιμη ιστοσελίδα, λειτουργώντας σαν «διαμεσολαβητής».

Ενώ πληκτρολογείς τα στοιχεία σου στην ψεύτικη σελίδα, το εργαλείο τα προωθεί σε πραγματικό χρόνο στην πραγματική σελίδα και αντίστροφα. Σύμφωνα με αναλύσεις της Cloudflare για τις επιθέσεις Adversary-in-the-Middle (AitM), ο χρήστης ξεγελιέται απόλυτα επειδή βλέπει ακριβώς την κανονική ροή σύνδεσης χωρίς καμία απολύτως καθυστέρηση ή ένδειξη παραβίασης.

Η παγίδα των session cookies

Μόλις ολοκληρωθεί κανονικά η σύνδεση με το 2FA, το Evilginx δεν κλέβει τον κωδικό σου, αλλά αρπάζει τα session cookies. Αυτά είναι τα προσωρινά αρχεία δεδομένων του browser που αποδεικνύουν στον server ότι έχεις ήδη συνδεθεί επιτυχώς και δεν χρειάζεται να ξαναδώσεις credentials για τις επόμενες ώρες ή μέρες.

Με αυτά τα cookies στα χέρια τους, οι επιτιθέμενοι μπαίνουν στον λογαριασμό σαν να ήταν εσύ, παρακάμπτοντας εντελώς την ανάγκη εισαγωγής κωδικού ή SMS verification. Η CISA έχει προειδοποιήσει επανειλημμένα για την αύξηση αυτών των τεχνικών, οι οποίες καθιστούν άχρηστα τα παραδοσιακά μέτρα ασφαλείας που βασίζονται αποκλειστικά σε κωδικούς επαλήθευσης μέσω κινητού.

Οι λύσεις και τα passkeys

Η πιο αποτελεσματική προστασία απέναντι σε αυτή την τεχνική δεν είναι το ίδιο το 2FA, αλλά τα passkeys και τα φυσικά κλειδιά ασφαλείας όπως το YubiKey. Και τα δύο συνδέονται κρυπTOGRAPHIKά με τη συσκευή σου και το ακριβές domain της υπηρεσίας, οπότε ακόμα κι αν κάποιος κλέψει το session cookie σου, η ιστοσελίδα καταλαβαίνει ότι γίνεται προσπάθεια σύνδεσης από άλλο και αρνείται την πρόσβαση.

Πρακτικά, συνιστάται η χρήση passkey όπου είναι διαθέσιμο, αντί για SMS ή κωδικούς 2FA. Παράλληλα, η χρήση ενός αξιόπιστου password manager βοηθάει καθοριστικά, καθώς συμπληρώνει αυτόματα τους κωδικούς μόνο στο σωστό domain και δεν ξεγελιέται από πλαστές διευθύνσεις URL. Στο πλαίσιο της ψηφιακής σου υγιεινής, καλό είναι να διαβάσεις και τον οδηγό μας σχετικά με το αν χρειάζεσαι πράγματι antivirus στο κινητό σου για την αποφυγή κακόβουλου λογισμικού.

Η άποψή μας στο TechNoid

Το 2FA δεν έχει «σπάσει» ως ιδέα, αλλά οφείλουμε να παραδεχτούμε ότι τα SMS και οι κωδικοί μιας χρήσης έχουν πεθάνει ως αυτόνομη γραμμή άμυνας. Η βιομηχανία αργούσε υπερβολικά να υιοθετήσει τα passkeys, αφήνοντας εκατομμύρια χρήστες εκτεθειμένους σε AitM επιθέσεις. Αν οι τράπεζες, τα social media και οι πάροχοι cloud δεν επιβάλλουν τα passkeys ως προεπιλογή μέχρι το τέλος του χρόνου, οι διαρροές λογαριασμών θα συνεχίσουν να αυξάνονται εκθετικά. Μην περιμένεις να πέσεις θύμα· γύρισε σε hardware tokens και passkeys σήμερα κιόλας.

Συχνές Ερωτήσεις για την επίθεση Evilginx και τα session cookies

Τι είναι το Evilginx και πώς λειτουργεί;

Είναι ένα εργαλείο adversary-in-the-middle που στήνει μια ψεύτικη σελίδα phishing, προωθεί τα στοιχεία σου στη γνήσια ιστοσελίδα και υποκλέπτει τα session cookies μετά την επιτυχή είσοδο.

Μπορεί το Evilginx να παρακάμψει το 2FA;

Ναι, επειδή η υποκλοπή γίνεται μετά την ολοκλήρωση του ελέγχου ταυτότητας, ο επιτιθέμενος αποκτά πρόσβαση χωρίς να χρειαστεί τον κωδικό 2FA.

Τι είναι τα session cookies;

Είναι προσωρινά δεδομένα στον browser που επιβεβαιώνουν ότι έχεις ήδη συνδεθεί, γλιτώνοντάς σε από το να βάζεις ξανά κωδικό σε κάθε επίσκεψη.

Πώς προστατεύομαι από επιθέσεις τύπου Evilginx;

Η καλύτερη άμυνα είναι η χρήση passkeys και φυσικών κλειδιών ασφαλείας (π.χ. YubiKey), τα οποία δεσμεύουν τη σύνδεση αποκλειστικά στη συσκευή και το domain σου.

Είναι ασφαλή τα SMS για έλεγχο ταυτότητας δύο παραγόντων;

Όχι πλέον. Τα SMS είναι ευάλωτα σε υποκλοπή και δεν προσφέρουν καμία προστασία απέναντι σε σύγχρονες επιθέσεις phishing και AitM.

Τι ρόλο παίζουν οι password managers;

Οι αξιόπιστοι password managers συμπληρώνουν τα στοιχεία μόνο στα αυθεντικά URLs, αποτρέποντας την αυτοματοποιημένη διοχέτευση δεδομένων σε ψεύτικα sites.

Τι πρέπει να κάνω αν υποψιάζομαι παραβίαση;

Αποσύνδεσε άμεσα όλες τις ενεργές συνεδρίες από τις ρυθμίσεις ασφαλείας των λογαριασμών σου και ενεργοποίησε passkeys όπου είναι διαθέσιμα.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
Γράφω για τεχνολογία από τη σκοπιά του ανθρώπου που τη χρησιμοποιεί καθημερινά — όχι από αίθουσες συνεδρίων. Ασχολούμαι με δίκτυα, δορυφορικό internet, smartphones και ψηφιακές υπηρεσίες, με έμφαση στο τι σημαίνουν αυτά πρακτικά για τον Έλληνα χρήστη. Πίσω από κάθε άρθρο κρύβεται ώρες ανάλυσης, δοκιμών και — όταν χρειάζεται — κριτικής σε ό,τι το marketing προσπαθεί να κρύψει.

Related Articles

ΑΦΗΣΤΕ ΜΙΑ ΑΠΑΝΤΗΣΗ

εισάγετε το σχόλιό σας!
παρακαλώ εισάγετε το όνομά σας εδώ

- Advertisement -

Stay Connected

321ΥποστηρικτέςΚάντε Like
112ΑκόλουθοιΑκολουθήστε
231ΑκόλουθοιΑκολουθήστε
- Advertisement -

Most Popular 48hrs

- Advertisement -

Latest Articles