Späť na blog
Kyber Awareness
17. augusta 2026
2 min čítania
exe:SOC Editorial

„Máme MFA, sme v bezpečí.“ Ste si naozaj istí?

Multi-factor authentication je dnes štandardom. A správne. MFA výrazne znižuje riziko kompromitácie účtu pri krádeži hesla. Ale v roku 2026 útočníci vedia presne, kde sú hranice MFA. A aktívne ich využívajú.

Aktualizované 17. augusta 2026
Prihlasovacia obrazovka s druhým faktorom, popri ktorej vedie tichá obchádzková cesta útočníka

Foto: Ilustračné, exe:SOC editorial.

Ako útočníci obchádzajú MFA v roku 2026

Problém nie je v tom, že MFA nefunguje. Problém je v tom, že organizácie považujú MFA za finálnu vrstvu ochrany. Nie je.

  • MFA fatigue: zahlcovanie push notifikáciami, kým používateľ z frustrácie prihlásenie neschváli
  • Session token hijacking: zachytenie autentifikačného tokenu po úspešnom prihlásení
  • Adversary-in-the-middle proxy: zachytávanie cookies priamo v priebehu autentifikácie
  • Device code phishing: zneužitie legitímneho OAuth 2.0 flow bez falošnej stránky

Každá z týchto techník obchádza MFA iným spôsobom. MFA fatigue útočí na psychológiu používateľa. Token hijacking obchádza autentifikáciu úplne. Device code phishing zneužíva legitímny Microsoft workflow tak, že obeť nevie, že niečo urobila zle.

Čo si z toho odniesť

MFA je vrstva, nie hranica

MFA znižuje riziko. Neeliminuje ho. Bezpečnostná zrelosť nie je o jednom opatrení. Je o vrstvách detekcie, ktoré sa navzájom dopĺňajú.

Čo robiť nad rámec MFA

Ochrana identity v roku 2026 vyžaduje viac ako len MFA. Kľúčové je monitorovanie anomálií v autentifikačných tokoch, teda nie len to, či sa prihlásenie podarilo, ale aj to, ako prebehlo a či zodpovedá štandardnému správaniu používateľa.

Conditional Access politiky v Microsoft Entra ID dokážu blokovať rizikové prihlásenia na základe kontextu. Phishing-resistant MFA, teda hardvérové kľúče FIDO2, je odolná voči väčšine súčasných bypass techník. A SOC, ktorý aktívne monitoruje OAuth toky, vie detegovať útok ešte predtým, než spôsobí škodu.

Ako taký útok vyzerá v praxi, ukazujeme na konkrétnom prípade v článku o phishing kite Kali365, ktorý obchádza MFA bez jedinej falošnej stránky.

Máte MFA. Viete aj to, keď ho niekto obíde?

Pozrieme sa na vaše Conditional Access politiky a na to, či máte nastavenú detekciu identitných útokov. Konzultácia je zdarma a trvá 30 minút.

Realizované s podporou Európskej únie

Tento projekt je spolufinancovaný Európskou úniou v zmysle grantovej zmluvy k projektu EXE-SOC č. 101128063

ECCC – European Cybersecurity Competence Centre Funded by the European Union

Názory a stanoviská vyjadrené v tomto dokumente sú však výlučne názormi autora(-ov) a nemusia nevyhnutne odrážať názory Európskej únie. Európska únia za ne nenesie zodpovednosť.