
Recuperarea contului, noua țintă a atacurilor care ocolesc MFA
Autentificarea multifactor rămâne o protecție importantă, dar atacatorii încearcă tot mai des să exploateze procedurile de recuperare a conturilor. Autoritățile avertizează că angajații serviciilor IT pot fi manipulați să reseteze parole sau să adauge noi metode MFA.
Autentificarea în mai mulți pași a îngreunat preluarea conturilor folosind doar parole furate. Totuși, atacatorii încearcă să evite protecția tehnică prin exploatarea procesului de recuperare a accesului și prin manipularea personalului IT.
Atacatorii vizează resetarea autentificării
O alertă comună publicată de CISA, FBI și alte agenții de securitate arată că gruparea Scattered Spider s-a dat drept angajați pentru a convinge personalul IT să reseteze parole și să transfere metodele MFA pe dispozitive controlate de atacatori.
Scenariul pornește de la o situație legitimă: un angajat își pierde telefonul, își schimbă numărul sau nu mai are acces la aplicația de autentificare. Atacatorii pot studia procedurile unei organizații, pot efectua apeluri pentru a afla ce informații sunt solicitate și pot reveni ulterior cu date personale culese din rețele sociale ori din baze de date compromise.
După ce conving operatorii, aceștia pot cere resetarea parolei sau înregistrarea unei noi metode de autentificare. În unele cazuri, își adaugă propriile dispozitive și folosesc contul compromis pentru a pătrunde mai adânc în rețeaua companiei.
Un apel poate produce pierderi majore
Incidentul de la Marks & Spencer arată consecințele unui astfel de atac. În 2025, compania a declarat în fața Parlamentului britanic că accesul inițial a fost obținut printr-o impersonare sofisticată. Atacatorii s-au prezentat drept o persoană asociată companiei și au convins un furnizor terț să reseteze o parolă.
Atacul a evoluat într-un incident ransomware care a oprit comenzile online timp de săptămâni, a perturbat activitatea magazinelor și a dus la furtul unor date despre clienți. Marks & Spencer estima că efectul asupra profitului operațional putea ajunge la aproximativ 300 de milioane de lire sterline, înainte de recuperările prin asigurări și alte măsuri.
Un caz similar a apărut în ecosistemul Meta, unde un chatbot AI pentru suport ar fi permis preluarea unor conturi Instagram, inclusiv a unor conturi protejate prin autentificare în doi pași.
Recuperarea trebuie să fie la fel de sigură
Microsoft tratează recuperarea completă a unui cont drept un proces de verificare cu nivel ridicat de siguranță. Entra ID poate folosi verificarea unui document de identitate și verificarea biometrică pentru a confirma identitatea înainte de înregistrarea unor noi metode de autentificare.
Pentru utilizatori, recomandarea este folosirea unor metode mai rezistente la phishing, precum passkeys, Windows Hello sau chei hardware FIDO2. Canalele de recuperare trebuie securizate, iar solicitările neașteptate privind resetarea conturilor trebuie tratate cu atenție.
Pentru companii, departamentele de suport fac parte din sistemul de securitate și trebuie să aplice proceduri care nu pot fi ocolite printr-un apel convingător. Următorii pași vizează întărirea verificării identității și a metodelor folosite pentru recuperarea accesului.
Sursa: playtech.ro