MFA繞過手法與SIM卡劫持原理是什麼?
啟用多因素認證是提升帳戶保安的基本步驟,但並非所有驗證方式都能抵擋現時的攻擊手法。本頁按官方標準文件及國家級網絡保安機構指引,說明四類主流繞過手法的技術原理,並列出企業應優先部署的身分驗證控制項。
問題核心:不同驗證方式的抵抗能力差距極大
美國國家標準暨技術研究院(NIST)在《SP 800-63B 數碼身分指引:驗證與驗證器管理》中,將驗證器抵擋假冒驗證方(即釣魚網站)誘騙用戶提交驗證憑據的能力,正式定名為抗釣魚(phishing resistance),並指出這類攻擊在早期版本中稱為「驗證方假冒」(verifier impersonation)。同一份文件訂明,評定為 AAL2 的應用必須提供一個抗釣魚的驗證選項。
換言之,標準本身已承認:單純「有兩個因素」並不足夠,第二因素本身能否抵抗即時轉發與攔截,才是真正的分水嶺。以下四類手法都不需要破解密碼學,而是繞過驗證流程中人為或通訊渠道的薄弱環節。
釣魚中間人
攻擊者架設代理網站,即時把受害人輸入的密碼及一次性密碼轉發至真正的服務,並取回有效工作階段。用戶在真實時限內完成驗證,密碼與驗證碼皆正確,服務端難以由憑據本身辨識。
一次性密碼攔截
NCSC 指出應用程式產生的一次性密碼已知會受一次性密碼攔截釣魚攻擊影響,且不具備盜竊抵抗能力,因為共用密鑰由線上服務保存,往往與密碼存放於同一處。
推播疲勞
攻擊者持有正確密碼後持續發送核准推播,直至用戶因騷擾或誤按而核准。NCSC 明確指出挑戰式驗證程式只具備部分抗釣魚能力,原因正是易受此攻擊影響。
SIM 卡劫持
攻擊目標並非手機,而是流動網絡商的客戶服務流程。號碼一旦被轉移至攻擊者的 SIM 卡,所有短訊一次性密碼與帳戶復原訊息即改為送往攻擊者裝置。
SIM 卡劫持的完整攻擊鏈
美國聯邦調查局轄下的互聯網犯罪投訴中心(IC3)在 2022 年 2 月的公開警示(Alert Number I-020822-PSA)中,詳細說明了此手法的運作方式及規模:2018 年 1 月至 2020 年 12 月期間共收到 320 宗相關投訴,經調整損失約 1,200 萬美元;單計 2021 年一年即收到 1,611 宗投訴,經調整損失超過 6,800 萬美元。
1
取得受害人身分資料攻擊者先透過公開資料、社交媒體或早前的資料外洩事件,蒐集足以通過網絡商身分核實流程的個人資料。IC3 建議個人不要公開炫耀持有的金融資產,正是為了減少此類目標篩選。
2
令號碼轉移至攻擊者的 SIM 卡IC3 列明三種主要途徑:以社交工程冒充受害人,欺騙網絡商客服執行轉移;收買網絡商內部員工執行轉移;或以釣魚手法誘使員工下載惡意程式,直接入侵網絡商辦理轉移的系統。
3
接管通訊渠道轉移完成後,受害人的來電、短訊及其他數據即改為送往攻擊者的裝置。受害人一方的表徵通常只是手機突然失去流動網絡訊號,容易被誤認為網絡故障而延誤報案。
4
觸發帳戶復原流程攻擊者以受害人的電郵及其他線上帳戶,發出「忘記密碼」或「帳戶復原」請求。採用短訊雙因素驗證的服務會把連結或一次性密碼送到現已由攻擊者控制的號碼。
5
重設密碼並接管帳戶攻擊者以取得的驗證碼登入並重設密碼,取得與該電話號碼掛鈎的一系列線上帳戶控制權,包括銀行及虛擬資產帳戶。
此攻擊鏈的關鍵在於:整個過程沒有任何一步涉及破解加密。防禦重點因此不在於加強密碼強度,而在於減少把電話號碼當作可信身分憑證的做法。
驗證方式的抵抗能力對照
下表按英國國家網絡安全中心(NCSC)《為企業線上服務部署多因素認證》指引所列的建議優先次序整理。NCSC 說明該次序是按驗證強度、保證程度、可及性及可用性綜合排定,企業應在可行範圍內按此次序採用。
| 優先次序 | 驗證方式 | NCSC 所述抵抗能力 | 主要殘餘風險 |
| 1 | FIDO2 憑證(可信平台裝置或漫遊安全金鑰) | 猜測抵抗、抗釣魚、盜竊抵抗 | 需採購及管理可信裝置或安全金鑰;線上服務或需經聯合單一登入才支援 |
| 2 | 挑戰式驗證程式(推播核准、數字配對) | 猜測抵抗、盜竊抵抗;僅部分抗釣魚 | 受推播疲勞攻擊影響;需可信流動裝置及網絡連線 |
| 3 | 應用程式一次性密碼產生器 | 密碼猜測抵抗 | 已知受一次性密碼攔截釣魚攻擊影響;不具盜竊抵抗(共用密鑰由服務端保存) |
| 4 | 硬件一次性密碼產生器 | 不依賴流動網絡覆蓋 | 與應用程式產生器同屬一次性密碼類,同樣可被即時轉發攔截 |
| 5 | 訊息類方式(電郵、短訊、來電) | NCSC 列為最後選擇 | 短訊受 SIM 卡劫持影響;電郵按 NIST 訂明不得用作頻外驗證 |
NIST SP 800-63B 對訊息類方式另有具體規定:使用公共交換電話網絡(PSTN)進行頻外驗證屬受限制(restricted)用途;驗證方在經 PSTN 傳送頻外驗證密碼前,宜先考慮風險指標,文件明確舉出裝置更換、SIM 卡變更、號碼攜出等異常行為。文件同時訂明電郵不得用作頻外驗證,理由是電郵可能僅以密碼保護、可在傳送途中被攔截,亦可能與待驗證帳戶在同一裝置上開啟。