MFA繞過手法與SIM卡劫持原理是什麼?

啟用多因素認證是提升帳戶保安的基本步驟,但並非所有驗證方式都能抵擋現時的攻擊手法。本頁按官方標準文件及國家級網絡保安機構指引,說明四類主流繞過手法的技術原理,並列出企業應優先部署的身分驗證控制項。

問題核心:不同驗證方式的抵抗能力差距極大

美國國家標準暨技術研究院(NIST)在《SP 800-63B 數碼身分指引:驗證與驗證器管理》中,將驗證器抵擋假冒驗證方(即釣魚網站)誘騙用戶提交驗證憑據的能力,正式定名為抗釣魚(phishing resistance),並指出這類攻擊在早期版本中稱為「驗證方假冒」(verifier impersonation)。同一份文件訂明,評定為 AAL2 的應用必須提供一個抗釣魚的驗證選項。

換言之,標準本身已承認:單純「有兩個因素」並不足夠,第二因素本身能否抵抗即時轉發與攔截,才是真正的分水嶺。以下四類手法都不需要破解密碼學,而是繞過驗證流程中人為或通訊渠道的薄弱環節。

釣魚中間人

攻擊者架設代理網站,即時把受害人輸入的密碼及一次性密碼轉發至真正的服務,並取回有效工作階段。用戶在真實時限內完成驗證,密碼與驗證碼皆正確,服務端難以由憑據本身辨識。

一次性密碼攔截

NCSC 指出應用程式產生的一次性密碼已知會受一次性密碼攔截釣魚攻擊影響,且不具備盜竊抵抗能力,因為共用密鑰由線上服務保存,往往與密碼存放於同一處。

推播疲勞

攻擊者持有正確密碼後持續發送核准推播,直至用戶因騷擾或誤按而核准。NCSC 明確指出挑戰式驗證程式只具備部分抗釣魚能力,原因正是易受此攻擊影響。

SIM 卡劫持

攻擊目標並非手機,而是流動網絡商的客戶服務流程。號碼一旦被轉移至攻擊者的 SIM 卡,所有短訊一次性密碼與帳戶復原訊息即改為送往攻擊者裝置。

SIM 卡劫持的完整攻擊鏈

美國聯邦調查局轄下的互聯網犯罪投訴中心(IC3)在 2022 年 2 月的公開警示(Alert Number I-020822-PSA)中,詳細說明了此手法的運作方式及規模:2018 年 1 月至 2020 年 12 月期間共收到 320 宗相關投訴,經調整損失約 1,200 萬美元;單計 2021 年一年即收到 1,611 宗投訴,經調整損失超過 6,800 萬美元。

1
取得受害人身分資料攻擊者先透過公開資料、社交媒體或早前的資料外洩事件,蒐集足以通過網絡商身分核實流程的個人資料。IC3 建議個人不要公開炫耀持有的金融資產,正是為了減少此類目標篩選。
2
令號碼轉移至攻擊者的 SIM 卡IC3 列明三種主要途徑:以社交工程冒充受害人,欺騙網絡商客服執行轉移;收買網絡商內部員工執行轉移;或以釣魚手法誘使員工下載惡意程式,直接入侵網絡商辦理轉移的系統。
3
接管通訊渠道轉移完成後,受害人的來電、短訊及其他數據即改為送往攻擊者的裝置。受害人一方的表徵通常只是手機突然失去流動網絡訊號,容易被誤認為網絡故障而延誤報案。
4
觸發帳戶復原流程攻擊者以受害人的電郵及其他線上帳戶,發出「忘記密碼」或「帳戶復原」請求。採用短訊雙因素驗證的服務會把連結或一次性密碼送到現已由攻擊者控制的號碼。
5
重設密碼並接管帳戶攻擊者以取得的驗證碼登入並重設密碼,取得與該電話號碼掛鈎的一系列線上帳戶控制權,包括銀行及虛擬資產帳戶。

此攻擊鏈的關鍵在於:整個過程沒有任何一步涉及破解加密。防禦重點因此不在於加強密碼強度,而在於減少把電話號碼當作可信身分憑證的做法。

驗證方式的抵抗能力對照

下表按英國國家網絡安全中心(NCSC)《為企業線上服務部署多因素認證》指引所列的建議優先次序整理。NCSC 說明該次序是按驗證強度、保證程度、可及性及可用性綜合排定,企業應在可行範圍內按此次序採用。

優先次序驗證方式NCSC 所述抵抗能力主要殘餘風險
1FIDO2 憑證(可信平台裝置或漫遊安全金鑰)猜測抵抗、抗釣魚、盜竊抵抗需採購及管理可信裝置或安全金鑰;線上服務或需經聯合單一登入才支援
2挑戰式驗證程式(推播核准、數字配對)猜測抵抗、盜竊抵抗;僅部分抗釣魚受推播疲勞攻擊影響;需可信流動裝置及網絡連線
3應用程式一次性密碼產生器密碼猜測抵抗已知受一次性密碼攔截釣魚攻擊影響;不具盜竊抵抗(共用密鑰由服務端保存)
4硬件一次性密碼產生器不依賴流動網絡覆蓋與應用程式產生器同屬一次性密碼類,同樣可被即時轉發攔截
5訊息類方式(電郵、短訊、來電)NCSC 列為最後選擇短訊受 SIM 卡劫持影響;電郵按 NIST 訂明不得用作頻外驗證

NIST SP 800-63B 對訊息類方式另有具體規定:使用公共交換電話網絡(PSTN)進行頻外驗證屬受限制(restricted)用途;驗證方在經 PSTN 傳送頻外驗證密碼前,宜先考慮風險指標,文件明確舉出裝置更換、SIM 卡變更、號碼攜出等異常行為。文件同時訂明電郵不得用作頻外驗證,理由是電郵可能僅以密碼保護、可在傳送途中被攔截,亦可能與待驗證帳戶在同一裝置上開啟。

企業應部署的控制項

管理員帳戶優先上 FIDO2

NCSC 所舉的實例包括:向所有 IT 管理員發放硬件安全金鑰,存取管理介面時必須使用。特權帳戶被接管的影響範圍遠大於一般帳戶,應優先處理。

取消短訊作為復原途徑

即使主要登入已改用強驗證,若帳戶復原流程仍容許以短訊重設,攻擊者只需針對較弱的復原路徑。復原流程的強度應與主要登入一致。

納入 SIM 變更風險指標

NIST 明確建議驗證方在使用 PSTN 前考慮裝置更換、SIM 卡變更及號碼攜出等風險指標。企業選用身分平台時宜確認是否支援此類訊號。

以聯合單一登入補足

NCSC 指出,即使線上服務本身不原生支援 FIDO2 或挑戰式驗證,仍可透過聯合單一登入為該服務啟用較強的驗證方式,避免因個別系統受限而全面降級。

本機驗證因素不可省略

NCSC 說明 FIDO2 要構成真正的多因素,軟件應在使用金鑰憑證前,另行要求已設定的本機用戶驗證,例如 PIN 或生物特徵。單靠持有金鑰並不足夠。

顧及無網絡覆蓋場景

NIST 指出部分用戶身處電話覆蓋有限的地方,無法接收 PSTN 傳送的驗證密碼,並要求驗證方確保所有用戶都有其他可用的驗證器類型。機房、地庫等場景在規劃時應一併考慮。

不確定如何應用於實際環境?我們的工程師可按現場情況提供建議,免費解答及報價。

WhatsApp 即時查詢

常見問題

已經啟用了多因素認證,是否代表帳戶不會被入侵?
不代表。多因素認證大幅提高入侵難度,但不同驗證方式的抵抗能力差別很大。以一次性密碼或短訊為第二因素的做法,仍可被中間人釣魚網站即時轉發、或被SIM卡劫持截取。NIST SP 800-63B 將抵抗此類攻擊的能力稱為抗釣魚(phishing resistance),並要求達到 AAL2 的應用必須提供一個抗釣魚的驗證選項。
SIM卡劫持的技術原理是什麼?
SIM卡劫持(SIM swapping)並非破解手機或加密演算法,而是攻擊流動網絡商的客戶服務流程。根據美國聯邦調查局 IC3 公告,攻擊者主要透過三種途徑達成:冒充受害人以社交工程欺騙客服將號碼轉移至攻擊者持有的 SIM 卡、收買網絡商內部員工執行轉移,或以釣魚手法令員工下載惡意程式入侵網絡商系統。號碼一旦轉移,受害人的來電、短訊及數據即改為送往攻擊者的裝置,攻擊者便可觸發「忘記密碼」或帳戶復原流程,接收短訊一次性密碼並重設密碼。
推播通知核准是否比一次性密碼安全?
在部分層面較佳,但並非完全免疫。英國 NCSC 指引將挑戰式驗證程式(例如推播核准及數字配對)列為僅次於 FIDO2 的建議方式,指其具備猜測抵抗及盜竊抵抗能力,惟只有部分抗釣魚能力,因為仍會受推播疲勞(prompt fatigue)攻擊影響,即攻擊者持續發送核准請求,直至用戶因騷擾或誤按而核准。數字配對可以減輕此風險,但無法如 FIDO2 般由通訊協定層面消除。
企業應優先部署哪一種驗證方式?
英國 NCSC 按驗證強度、保證程度、可及性及可用性排出優先次序:一、可信平台裝置或漫遊安全金鑰上的 FIDO2 憑證;二、挑戰式驗證程式;三、應用程式產生的一次性密碼;四、硬件一次性密碼產生器;五、訊息類方式(電郵、短訊及來電)。應在可行範圍內按此次序採用,並優先為系統管理員及可存取敏感資料的帳戶部署 FIDO2。
為何NIST不建議以電郵作為第二因素?
NIST SP 800-63B 明確訂明電郵不得(SHALL NOT)用作頻外驗證,理由包括:電郵帳戶本身可能僅以密碼保護,等同並未構成獨立的第二因素;電郵在傳送途中可被攔截;電郵亦可能與待驗證的帳戶在同一裝置上開啟,未能構成真正獨立的通訊渠道。

權威參考來源

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

產品規格以原廠最新文件為準;有需要請聯絡我們工程師。