2FA to nie jest magiczne zaklęcie, które sprawia, że na konta nie da się włamać.
Dobitnie pokazuje to niedawny atak na CircleCI:
• Konta pracowników były zabezpieczone przez 2FA.
• Na komputerze uruchomiono złośliwe oprogramowanie.
• Malware wykradł ciasteczka użytkownika.
"Wykradł ciasteczka" - co to znaczy? Zazwyczaj gdy logujesz się na stronie - po podaniu prawidłowego loginu i hasła serwer zwraca ciasteczko. Później, gdy przechodzisz na inną podstronę przeglądarka automatycznie wysyła to ciasteczko. Serwer weryfikuje dane i wie, że to Ty.
Podobnie działa to jeśli używasz 2FA. Po zalogowaniu nie musisz już podawać kodu gdy zmieniasz podstronę. Serwer ufa swoim ciasteczkom. Wie, że weryfikował Twoje dane i nie musi pytać o nie ponownie. Bezpieczny dostęp opiera się na losowej wartości przechowywanej w ciasteczku.
Jeśli ktoś pozna zawartość Twojego ciasteczka z sesją może wykorzystać go do zalogowania się na Twoje konto. Wystarczy, że w swojej przeglądarce przejdzie do zakładki `pliki cookie`, zmieni ich wartość i odświeży stronę. W realnym ataku te wszystkie czynności się automatyzuje.
Przestępcy mogą korzystać z programu ChromeCookiesView. Pozwala on pobrać wszystkie ciasteczka naraz i zapisać w jednym pliku a jego użycie jest banalnie proste. Nie trzeba czekać aż podasz swój login i hasło. Wszystkie dane potrzebne do zalogowania są już w ciasteczku.
Niektóre ciasteczka są ważne nawet kilkadziesiąt dni. Pojawiły się nielegalne sklepy z ciasteczkami dla złodziei. Istnieją grupy, które specjalizują się w kradzieży danych dostępowych. Zbierają wszystkie pozyskane informacje i wystawiają na sprzedaż w specjalnym sklepie.
To tylko skrót artykułu. Więcej znajdziesz na moim nowym blogu: https://blog.szurek.tv/post/jak-wygladaja-ataki-na-firmy-uzywajace-2fa/