Ako útočníci obchádzajú MFA v roku 2026
Problém nie je v tom, že MFA nefunguje. Problém je v tom, že organizácie považujú MFA za finálnu vrstvu ochrany. Nie je.
- MFA fatigue: zahlcovanie push notifikáciami, kým používateľ z frustrácie prihlásenie neschváli
- Session token hijacking: zachytenie autentifikačného tokenu po úspešnom prihlásení
- Adversary-in-the-middle proxy: zachytávanie cookies priamo v priebehu autentifikácie
- Device code phishing: zneužitie legitímneho OAuth 2.0 flow bez falošnej stránky
Každá z týchto techník obchádza MFA iným spôsobom. MFA fatigue útočí na psychológiu používateľa. Token hijacking obchádza autentifikáciu úplne. Device code phishing zneužíva legitímny Microsoft workflow tak, že obeť nevie, že niečo urobila zle.
MFA je vrstva, nie hranica
MFA znižuje riziko. Neeliminuje ho. Bezpečnostná zrelosť nie je o jednom opatrení. Je o vrstvách detekcie, ktoré sa navzájom dopĺňajú.
Čo robiť nad rámec MFA
Ochrana identity v roku 2026 vyžaduje viac ako len MFA. Kľúčové je monitorovanie anomálií v autentifikačných tokoch, teda nie len to, či sa prihlásenie podarilo, ale aj to, ako prebehlo a či zodpovedá štandardnému správaniu používateľa.
Conditional Access politiky v Microsoft Entra ID dokážu blokovať rizikové prihlásenia na základe kontextu. Phishing-resistant MFA, teda hardvérové kľúče FIDO2, je odolná voči väčšine súčasných bypass techník. A SOC, ktorý aktívne monitoruje OAuth toky, vie detegovať útok ešte predtým, než spôsobí škodu.
Ako taký útok vyzerá v praxi, ukazujeme na konkrétnom prípade v článku o phishing kite Kali365, ktorý obchádza MFA bez jedinej falošnej stránky.
Máte MFA. Viete aj to, keď ho niekto obíde?
Pozrieme sa na vaše Conditional Access politiky a na to, či máte nastavenú detekciu identitných útokov. Konzultácia je zdarma a trvá 30 minút.
