MFA rezistent la phishing este o formă de autentificare multi-factor concepută astfel încât al doilea factor nu poate fi capturat sau reprodus de un site fals, pentru că verificarea este legată criptografic de adresa reală și verificată automat a serviciului, nu doar de un cod pe care utilizatorul îl copiază manual. Nu orice MFA are această proprietate — un cod SMS sau generat de aplicație poate fi, în continuare, furat printr-un site de phishing suficient de convingător.
Cum funcționează MFA rezistent la phishing?
Metodele clasice de MFA (cod SMS, cod dintr-o aplicație de autentificare) cer utilizatorului să copieze manual un cod dintr-un loc în altul — exact acest pas poate fi interceptat de un atacator care operează un site fals în timp real, colectând atât parola, cât și codul, pe măsură ce victima le introduce. Formele rezistente la phishing, precum passkey-urile sau cheile fizice de securitate bazate pe standarde moderne, nu funcționează deloc pe un domeniu greșit — dispozitivul verifică automat adresa reală înainte să răspundă la cererea de autentificare, deci un site fals, oricât de convingător vizual, nu primește niciodată răspunsul necesar.
De ce contează?
Pentru că phishingul rămâne principala metodă prin care atacatorii obțin acces inițial la conturi, chiar și atunci când victima folosește deja o formă de MFA. Atacuri de tip "adversary-in-the-middle" pot intercepta în timp real atât parola, cât și un cod SMS sau un cod TOTP, obținând acces complet la cont chiar dacă utilizatorul a "făcut totul corect" din punctul lui de vedere. MFA rezistent la phishing închide exact această portiță.
Cum îl implementezi corect?
- Prioritizează conturile cu impact mare — administratori, e-mail, acces la sisteme financiare — pentru trecerea la MFA rezistent la phishing.
- Folosește passkey sau chei fizice de securitate, nu doar coduri SMS, pentru conturile critice.
- Elimină treptat SMS-ul ca metodă de al doilea factor pentru conturi sensibile — este cea mai vulnerabilă formă de MFA la interceptare și la atacuri de tip schimbare de SIM.
- Combină cu un gestionar de parole pentru conturile care încă nu suportă autentificare fără parolă.
Un exemplu concret
Un angajat primește un e-mail convingător care îl direcționează către o pagină de logare falsă, aproape identică cu cea reală. Introduce parola și codul primit prin SMS, iar atacatorul, care operează site-ul fals în timp real, le folosește imediat pentru a se autentifica pe contul real, înainte ca sesiunea să expire. Dacă angajatul ar fi folosit un token de securitate fizic sau un passkey, dispozitivul ar fi refuzat să răspundă domeniului fals, iar atacul ar fi eșuat automat.
Vrei să știi cât de expuse sunt conturile critice ale firmei tale la phishing avansat? Cere o verificare a securității rețelei.
Întrebări frecvente
Codurile SMS de autentificare sunt considerate rezistente la phishing?
Nu. Un cod SMS poate fi introdus de victimă pe un site fals în timp real, iar atacatorul îl refolosește imediat pe site-ul real. Doar metodele bazate pe verificare criptografică a domeniului, precum passkey sau cheile fizice de securitate, sunt cu adevărat rezistente la phishing.
Merită efortul de a trece la MFA rezistent la phishing dacă folosim deja coduri prin aplicație?
Pentru conturile cu impact mare, da — codurile din aplicație sunt mai bune decât nimic, dar tot pot fi capturate de un atac de phishing în timp real, spre deosebire de passkey sau cheile fizice de securitate.
