Multi-factor authenticatie (MFA) wordt al bijna tien jaar gezien als dé maatregel om het risico op accountovernames te verminderen. Het staat op vrijwel elke compliance checklist en wordt vaak gevraagd bij cyberverzekeringen. Het toevoegen van een tweede factor aan een wachtwoordlogin heeft veel aanvallen op credentials effectief tegengehouden, en organisaties die MFA vroeg implementeerden zagen minder gecompromitteerde accounts.

Deze zekerheid is echter achterhaald, iets wat veel securityteams nog niet volledig hebben onderkend. Rapportages over MFA-adoptie aan raden van bestuur of auditors maken zelden onderscheid tussen de gebruikte authenticatiemethode. Een pushmelding, een hardware security key en een eenmalige code via sms tellen allemaal als "MFA ingeschakeld", terwijl ze sterk verschillen in de mate waarin ze een aanvaller kunnen weerstaan. Incidenten zoals de aanval op MGM Resorts en de inbreuk bij Uber in 2022 tonen aan dat MFA soms faalt omdat de gekozen methode niet bestand is tegen gerichte aanvallen.

Pushmeldingen werden door veel organisaties als eerste MFA-vorm gekozen vanwege het gebruiksgemak: gebruikers hoeven niets te onthouden of in te typen en IT kon het snel uitrollen. Dit gemak maakte het echter ook kwetsbaar. Aanvallers gebruiken technieken waarbij ze herhaaldelijk goedkeuringsverzoeken naar het slachtoffer sturen, in de hoop dat deze na verloop van tijd toestemt. Dit fenomeen staat bekend als push fatigue of MFA bombing en is een van de meest gebruikte methoden om MFA te omzeilen.

Een ander veelvoorkomend probleem is de eenmalige code (OTP) via sms. Deze codes zijn kwetsbaar omdat ze onderschept kunnen worden. Aanvallers kunnen bijvoorbeeld een telefoonnummer overzetten naar een simkaart die zij controleren, een scam die al jaren gebruikt wordt om cryptowallets en zakelijke e-mailaccounts te compromitteren. Daarnaast zijn er phishingkits die via reverse-proxy technieken real-time OTP’s onderscheppen door gebruikers te laten inloggen op een nagemaakte site die de gegevens doorstuurt naar de echte site.

Beide methoden missen een cruciale beveiliging: ze verifiëren niet dat de persoon die de login goedkeurt en het systeem dat de login aanvraagt, daadwerkelijk met dezelfde legitieme website communiceren. Dit is precies de kwetsbaarheid die nieuwere standaarden proberen te dichten.

Authenticatiemethoden zoals FIDO2 en passkeys bieden deze bescherming door gebruik te maken van cryptografische sleutels die permanent aan één specifieke website zijn gekoppeld. Een phishingwebsite die er ook maar enigszins uitziet als de echte site, wordt door de browser herkend als ongeldig en de loginpoging wordt direct geblokkeerd. Dit zogenaamde origin-binding voorkomt dat gebruikers onbedoeld een kwaadaardige login goedkeuren.

Het is belangrijk om te beseffen dat niet alle producten die als phishingbestendig worden gepresenteerd, deze strenge eisen ook daadwerkelijk halen. Een hardware key die nog steeds een fallback naar OTP toestaat, is bijvoorbeeld niet effectief zolang die fallback bereikbaar blijft. Ook passkeys die onveilig worden opgeslagen, bijvoorbeeld op gedeelde of onbeheerde apparaten, bieden onvoldoende bescherming.