Autentificarea cu mai mulți factori a devenit tot mai vulnerabilă. Cum ne putem proteja

Autentificarea cu mai mulți factori (MFA) a fost multă vreme prezentată ca soluția salvatoare pentru securizarea conturilor online, dar realitatea din 2025 arată că lucrurile sunt ceva mai nuanțate. Așa cum demonstrează articolul ARS Technica, atacatorii s-au adaptat rapid, iar metode precum parolele de unică folosință sau notificările push nu mai sunt bariere atât de solide cum obișnuiau să fie. Pe scurt: MFA-ul „clasic” nu mai sperie hackerii.
Cum funcționează atacurile de tip „Adversary in the Middle”
Totul începe cu uneltele de phishing. Nu orice unelte, ci unele sofisticate, vândute ca „Phishing-as-a-Service” (PhaaS), cum ar fi EvilProxy, Tycoon 2FA, Rockstar 2FA sau Mamba 2FA. Ele vin la pachet cu tot ce are nevoie un atacator pentru a păcăli chiar și utilizatorii precauți: un server proxy, pagini false care copiază fidel site-urile reale și un sistem automat de colectare a datelor.
Atacul tipic pornește de la un mesaj fals care îți spune că ți-a fost compromis contul Google, de exemplu. Mesajul conține un link aparent legitim, cum ar fi https://accounts.google.com.evilproxy.com, iar panica îl face pe utilizator să nu observe diferența față de cel real. Odată ce accesează linkul, utilizatorul introduce datele reale de autentificare într-o pagină falsă.
Serverul proxy din spatele acestei pagini, controlat de atacator, le retransmite către site-ul legitim, în cazul de față Google. În continuare, proxy-ul interceptează și codul MFA sau notificarea push, finalizând autentificarea în locul victimei. Astfel, atacatorul obține acces complet, în ciuda faptului că autentificarea cu mai mulți factori era activată.
Ce funcționează (încă): WebAuthn și cheile fizice
Dar nu toate formele de MFA sunt egale. Cloudflare a fost una dintre companiile țintite de atacuri de tip „adversary-in-the-middle”, dar nu a fost compromisă pentru că folosea autentificare cu mai mulți factori bazată pe WebAuthn. Această metodă a împiedicat atacatorii să finalizeze logarea, chiar dacă ar fi obținut datele de acces, deoarece autentificarea era legată de dispozitivul fizic și de domeniul corect.
WebAuthn funcționează diferit față de autentificarea cu mai mulți factori tradițională. În loc să folosească un cod trimis prin SMS sau o notificare push, WebAuthn creează o pereche de chei criptografice: una publică, trimisă site-ului, și una privată, care rămâne stocată în siguranță pe dispozitivul utilizatorului (telefon, laptop, Yubikey etc.). Această cheie privată este configurată să funcționeze doar atunci când autentificarea se face de pe același dispozitiv și către exact același URL cu care a fost înregistrată (de exemplu, accounts.google.com).
Asta înseamnă că, dacă un utilizator este păcălit să acceseze un site fals, cum ar fi accounts.google.com.evilproxy.com, care doar pare legitim, procesul de autentificare eșuează automat. Dispozitivul detectează că domeniul nu este cel corect și refuză să genereze semnătura criptografică necesară autentificării. Astfel, chiar dacă atacatorul reușește să fure parola, nu poate trece de autentificare, pentru că nu are acces la dispozitivul tău și nici nu folosește domeniul valid.

WebAuthn este considerat o evoluție a standardului anterior numit U2F (Universal 2nd Factor), dezvoltat de FIDO Alliance și Google. Și U2F oferea protecție împotriva phishingului, dar era mai limitat: funcționa doar prin chei fizice (USB sau NFC), fără suport pentru biometrie sau integrare pe mobil. WebAuthn păstrează aceeași securitate, dar este mai flexibil și mai ușor de utilizat.
Cum activezi autentificarea cu mai mulți factori folosind WebAuthn
Spre deosebire de metodele clasice de autentificare cu mai mulți factori, cum ar fi codurile prin SMS sau notificările push, WebAuthn funcționează direct printr-o cheie criptografică stocată pe dispozitivul tău. Dar ca să o poți folosi, trebuie să o activezi în conturile care oferă această opțiune.
Nu ai nevoie de un cont separat pentru WebAuthn. Totul se face din setările de securitate ale site-ului respectiv (de exemplu, Google, GitHub, Microsoft etc.). Pașii, în mare, sunt:
- Intră în contul tău și mergi la secțiunea Securitate sau Autentificare.
- Caută opțiunea „Adaugă o cheie de securitate”, „Passkey” sau „Cheie FIDO2/WebAuthn”.
- Site-ul îți va cere să înregistrezi un dispozitiv: telefonul tău, laptopul sau o cheie fizică (cum ar fi o Yubikey).
- Confirmi prin amprentă, Face ID sau cod PIN local. Din acel moment, cheia criptografică e asociată contului tău.
Concluzie
Mesajul nu e că trebuie să renunțăm la autentificarea cu mai mulți factori, ci că trebuie să evoluăm odată cu amenințările. Dacă încă folosești SMS-uri sau aplicații pentru MFA, e timpul să iei în considerare o trecere la metode mai solide, cum ar fi WebAuthn sau U2F.
De asemenea, mare atenție la linkurile pe care le accesezi, mai ales în momente de panică. Dacă o notificare pare urgentă, dar ceva „nu miroase bine”, verifică adresa URL sau accesează site-ul manual.



