Ai activat autentificarea în doi pași și crezi că ai scăpat de hackeri? Noua țintă este chiar echipa care îți recuperează contul
Autentificarea multifactor a făcut mult mai dificilă preluarea unui cont doar cu o parolă furată, dar hackerii s-au adaptat. În loc să încerce neapărat să spargă al doilea factor de autentificare, unele grupări atacă acum procesul prin care acesta poate fi resetat. O alertă comună publicată de CISA, FBI și alte agenții de securitate arată că gruparea Scattered Spider s-a dat drept angajați pentru a convinge personalul IT să reseteze parole și chiar să transfere metodele MFA pe dispozitive controlate de atacatori.
Problema nu înseamnă că MFA nu mai funcționează. Din contră: atacatorii încearcă asemenea metode tocmai pentru că autentificarea în mai mulți pași le complică accesul direct. Punctul vulnerabil poate deveni însă recuperarea contului. Dacă pentru autentificare ai nevoie de parolă, telefon și eventual o cheie de securitate, dar un apel convingător către suport poate înlocui toate aceste metode, securitatea contului depinde în final de persoana care răspunde la telefon.
Hackerii nu mai atacă neapărat MFA, ci încearcă să îl reseteze
Scenariul este simplu. Un angajat își poate pierde telefonul, își poate schimba numărul sau poate rămâne fără acces la aplicația de autentificare. Într-o asemenea situație, departamentul IT trebuie să aibă o procedură pentru restabilirea accesului. Exact acest mecanism legitim poate fi exploatat prin inginerie socială.
Scattered Spider este unul dintre exemplele cele mai cunoscute. Potrivit autorităților americane și internaționale, membrii grupării studiază uneori procedurile organizației înainte de atac. Pot efectua mai multe apeluri pentru a afla ce informații cere departamentul de suport la resetarea unei parole și abia ulterior contactează angajații potriviți, înarmați cu informații personale culese din rețele sociale, baze de date compromise sau alte surse.
Odată convinși operatorii IT, atacatorii pot solicita resetarea parolei sau înregistrarea unei noi metode MFA. În unele atacuri, după preluarea contului, hackerii și-au adăugat propriile dispozitive pentru autentificare și au folosit accesul obținut pentru a pătrunde mai adânc în rețeaua companiei.
Asta nu înseamnă că ar trebui să renunți la autentificarea în doi pași. Ea rămâne o protecție importantă, iar metode precum passkeys și cheile hardware FIDO2 sunt mai rezistente la phishing decât codurile primite prin SMS. Microsoft recomandă explicit folosirea metodelor de autentificare rezistente la phishing, precum passkeys, Windows Hello sau chei FIDO2.
Atacul asupra Marks & Spencer arată cât de scump poate fi un singur apel
Un exemplu dramatic a venit în 2025 de la Marks & Spencer. Compania a confirmat în fața Parlamentului britanic că accesul inițial în atacul care i-a paralizat sistemele a fost obținut printr-o „impersonare sofisticată”. Atacatorii s-au dat drept o persoană asociată companiei și au convins un furnizor terț să reseteze o parolă.
Incidentul a evoluat ulterior într-un atac ransomware care a oprit comenzile online timp de săptămâni, a perturbat activitatea magazinelor și a dus la furtul unor date despre clienți. Marks & Spencer estima că efectul asupra profitului operațional ar putea ajunge la aproximativ 300 de milioane de lire sterline înainte de recuperări prin asigurări și alte măsuri.
Cazul arată de ce ingineria socială rămâne atât de eficientă chiar și atunci când infrastructura tehnică este protejată. Nu este obligatoriu să descoperi o vulnerabilitate „zero-day” dacă poți determina o persoană autorizată să îți ofere acces legitim. Este aceeași logică prin care atacatorii încearcă să ocolească sistemele de autentificare în doi pași fără să le spargă tehnic.
Un caz similar privind slăbiciunile procesului de recuperare a apărut recent și în ecosistemul Meta, unde un chatbot AI pentru suport ar fi permis preluarea unor conturi Instagram, inclusiv a unora protejate cu autentificare în doi pași.
Microsoft schimbă regulile pentru recuperarea conturilor
Problema este suficient de serioasă încât Microsoft tratează acum recuperarea completă a unui cont drept un proces de „high-assurance account recovery”. În loc ca un angajat blocat în afara contului să telefoneze la help desk și să răspundă la câteva întrebări, Entra ID poate folosi verificarea unui document de identitate și verificare biometrică pentru a reconfirma cine este persoana înainte de a-i permite să înregistreze noi metode de autentificare.
Ideea este simplă: nivelul de securitate necesar pentru recuperarea contului nu ar trebui să fie mai slab decât cel necesar pentru autentificarea obișnuită. Dacă un atacator poate înlocui o cheie FIDO2 sau o aplicație Authenticator doar cunoscând numele angajatului, data nașterii și câteva informații despre companie, beneficiile tehnologiei MFA pot fi anulate de procesul administrativ din jurul ei.
Pentru utilizatorii obișnuiți, lecția rămâne să folosești metode de autentificare cât mai rezistente la phishing, să îți securizezi canalele de recuperare și să tratezi cu atenție orice solicitare neașteptată privind resetarea conturilor. Cheile de acces și autentificarea în doi pași reduc considerabil riscul, dar nu pot compensa un mecanism de recuperare prost securizat.
Pentru companii, problema este și mai complicată: departamentul de suport nu mai poate fi privit doar ca un serviciu pentru angajați, ci ca o componentă a sistemului de securitate. Dacă hackerii nu pot trece prin ușa principală protejată cu MFA, următoarea întrebare este inevitabilă: cine are cheia de rezervă și cât de greu este să fie convins să o predea?