Technologie

5 vulnérabilités de l’authentification multifactorielle et comment les résoudre

5 vulnérabilités de l’authentification multifactorielle et comment les résoudre

L’authentification multifactorielle (AMF) relève la barre de la cybersécurité en exigeant des utilisateurs qu’ils prouvent leur identité de plusieurs manières avant d’accéder à un réseau. Les pirates peuvent contourner le processus d’authentification unique consistant à fournir un nom d’utilisateur et un mot de passe, appris, par exemple, par hameçonnage ou par vol d’identité. Une deuxième méthode de vérification est donc un moyen pratique de confirmer l’authenticité d’un utilisateur.

Bien que l’authentification multifactorielle renforce la sécurité en termes d’accès, elle présente certaines vulnérabilités que les cybercriminels peuvent également exploiter. Quelles sont donc ces vulnérabilités et comment les prévenir ?


1. Attaques par échange de cartes SIM

Dans une attaque par échange de carte SIM, un intrus se fait passer pour vous et demande à vos fournisseurs de réseau de transférer votre numéro de téléphone sur une autre carte SIM en leur possession. Il raconte une fausse histoire selon laquelle il aurait perdu le numéro d’origine et voudrait le transférer sur un nouveau numéro.

Lorsque votre fournisseur de réseau lance le transfert, l’attaquant commence à recevoir tous vos messages et notifications. Il essaiera de se connecter à votre compte et d’entrer le code d’authentification que le système envoie à son numéro.

Vous pouvez empêcher une attaque par échange de carte SIM en demandant à votre fournisseur de réseau de créer un blocage de port sur votre compte afin que personne ne puisse faire cela avec votre numéro, surtout par téléphone. Vous pouvez également ajouter un autre moyen d’authentification que le SMS. Une authentification basée sur un appareil, où le système envoie le code à un appareil mobile spécifique que vous connectez à votre compte, suffirait.

2. Détournement de canal

Femme utilisant un téléphone portable

Le détournement de canal est un processus par lequel un pirate s’empare par la force de votre canal, tel que votre téléphone portable, une application ou un navigateur, en l’infectant avec un logiciel malveillant. Le pirate peut utiliser une technique de piratage de type « Man-in-the-Middle » (MitM) pour écouter votre communication et récupérer toutes les informations que vous transmettez sur ce canal.

Si vous configurez votre authentification MFA sur un seul canal, dès qu’un acteur de la menace l’intercepte, il peut accéder aux codes MFA que le canal reçoit et les utiliser.

Vous pouvez limiter les chances que les cybercriminels exploitent votre MFA avec un détournement de canal en utilisant un réseau privé virtuel (VPN) pour rendre votre adresse IP invisible et en limitant votre navigation aux sites Web HTTPS plus sécurisés.

3. Attaques basées sur l’OTP

Un mot de passe à usage unique (OTP) est un code qu’un système génère automatiquement et envoie à un utilisateur qui tente de se connecter à une application pour vérifier son identité. Une mesure anti-piratage, un cyber-attaquant qui n’est pas en mesure de fournir l’OTP ne peut pas se connecter au réseau en question.

Un acteur de la cybermenace a recours au détournement du support contenant l’OTP pour pouvoir y accéder. Les appareils cellulaires sont généralement les destinataires des OTP. Pour prévenir les vulnérabilités basées sur les OTP dans les MFA, mettez en place un système de défense contre les menaces mobiles (MTD) afin d’identifier et d’écarter les vecteurs de menaces susceptibles d’exposer le code.

4. Attaques de phishing en temps réel

Le phishing consiste à inciter des victimes peu méfiantes à donner leurs identifiants de connexion. Les cybercriminels déploient des attaques de phishing pour contourner l’AMF via des serveurs proxy. Ces derniers sont des répliques des serveurs d’origine.

Ces serveurs proxy demandent aux utilisateurs de vérifier leur identité via une méthode MFA telle qu’elle peut être obtenue sur les serveurs légitimes. Lorsque l’utilisateur fournit les informations, l’attaquant les utilise immédiatement sur le site Web légitime, c’est-à-dire pendant que les informations sont encore valides.

5. Attaques de récupération

Homme et femme envoyant des SMS

Les attaquants de récupération font référence à une situation où un pirate profite du fait que vous avez oublié vos identifiants de connexion et que vous essayez de les récupérer pour obtenir un accès. Lorsque vous entreprenez une action pour entreprendre le processus de récupération par d’autres moyens, ils compromettent ces moyens pour accéder à ces informations.

Un moyen efficace d’empêcher les tentatives de récupération est d’utiliser des gestionnaires de mots de passe pour stocker vos mots de passe, afin d’éviter de les oublier et de recourir à des options de récupération.

Diversifier l’authentification multifactorielle pour une sécurité accrue

L’authentification multifactorielle est peut-être sujette à des vulnérabilités, mais elle renforce tout de même les points d’accès de vos comptes. Si vous avez activé l’authentification multifactorielle, les intrus ne pourront pas entrer dans votre application en contournant simplement l’authentification de base par nom d’utilisateur et mot de passe.

Pour un système plus sûr, mettez en place plusieurs couches d’authentification sur différents appareils et systèmes. Si les attaquants détournent un appareil particulier, ils devront également contrôler les autres appareils pour contourner l’authentification MFA complète.

0 0 votes
Évaluation de l'article
S’abonner
Notification pour
guest
0 Commentaires
Le plus ancien
Le plus récent Le plus populaire
Lecture suivante
Chargement de l’article suivant…
0
Nous aimerions avoir votre avis, veuillez laisser un commentaire.x